WatchGuard detecta una campaña de malware que combina ClickFix y blockchain
La investigación, realizada por Euler Neto, investigador de WatchGuard Technologies, muestra una campaña especialmente selectiva desde el punto de vista geográfico y basada en la integración de diferentes servicios legítimos en la cadena de infección. El objetivo es dificultar la identificación de la actividad maliciosa cuando cada componente se analiza de manera independiente.
Los atacantes emplean sitios web WordPress previamente comprometidos como punto de entrada. Sobre ellos incorporan contenido malicioso que presenta al usuario una falsa verificación y le induce a ejecutar un comando de PowerShell en su propio equipo. Esta técnica de ingeniería social, conocida como ClickFix, simula una acción necesaria para resolver un supuesto problema o completar una comprobación legítima.
La campaña, además, aplica una selección geográfica de las víctimas. El contenido malicioso solo se carga cuando la conexión procede de alguno de los seis países identificados por los investigadores, lo que permite restringir la exposición de la infraestructura utilizada en el ataque.
Blockchain y servicios cloud integrados en la cadena de infección
WatchGuard ha identificado también el uso de EtherHiding, una técnica que emplea infraestructura blockchain para ocultar información relacionada con la distribución del malware. En esta campaña, los atacantes recurren a contratos inteligentes desplegados en Ethereum Sepolia para recuperar información cifrada necesaria para continuar con la infección.
La cadena incorpora posteriormente servicios como Cloudflare R2, junto con herramientas y tecnologías como PowerShell y Python. Los investigadores han observado cambios sucesivos en la operación destinados a modificar la forma en que se distribuye el contenido malicioso y dificultar su detección.
La infraestructura utilizada se extiende a otras plataformas. Además de WordPress, Ethereum y Cloudflare, WatchGuard ha identificado el uso de Steam Community en una fase posterior para obtener información relacionada con la infraestructura de control del malware.
Esta combinación permite integrar diferentes elementos legítimos en una misma operación. De esta manera, una parte de la actividad puede aparentar un comportamiento normal cuando se analiza de forma aislada, mientras que la correlación entre los distintos componentes revela la cadena de ataque.
NightshadeC2/CastleRAT amplía el acceso sobre los equipos comprometidos
El objetivo final de la campaña es instalar NightshadeC2/CastleRAT, un troyano de acceso remoto que proporciona a los atacantes capacidades para obtener información y controlar los dispositivos afectados.
Entre sus funcionalidades se encuentran el registro de pulsaciones de teclado, el acceso al portapapeles, la realización de capturas de pantalla, el secuestro de sesiones del navegador, el robo de credenciales y el acceso remoto al equipo. El malware también puede buscar información almacenada en navegadores, gestores de contraseñas, monederos de criptomonedas y extensiones de autenticación.
La investigación ha detectado asimismo un mecanismo que comprueba el idioma configurado en el sistema. Esta comprobación permite evitar que determinadas fases del malware continúen ejecutándose en equipos asociados a varios países de la Comunidad de Estados Independientes (CEI).



