Falso CAPTCHA que usa BNB Chain para instalar malware

El equipo de Microsoft Threat Intelligence identificó el 6 de agosto de 2026 un grupo de sitios web comprometidos que están utilizando CAPTCHAs falsos para distribuir malware a escala global. Los atacantes emplean una técnica engañosa que induce al usuario a infectar su equipo haciéndole creer que está completando una verificación humana.

El funcionamiento del engaño

El ataque comienza comienza cuando el usuario se enfrenta a un cuadro de verificación falso en una página web. El sistema le pide al usuario que abra la herramienta del sistema operativo «Ejecutar» (o PowerShell en una variante llamada TerminalFix), pegue un texto que se copió automáticamente y presione Enter. Ese texto es, en realidad, una orden que instala software malicioso en la computadora de la víctima sin que esta lo perciba.

El papel de BNB Smart Chain

El aspecto técnico más destacado de esta campaña es el método utilizado para alojar las instrucciones del malware. Los atacantes ocultan el código dañino dentro de un contrato inteligente publicado en la red BNB Smart Chain.

La lógica de los atacantes se basa en la inmutabilidad de la blockchain: al estar registrado de forma permanente, ni las autoridades ni las empresas de seguridad pueden eliminar las instrucciones al cerrar el sitio web fraudulento. De esta forma, aunque la página caiga, las instrucciones siguen activas y listas para infectar a nuevas víctimas. Microsoft denomina a este método EtherHiding, una técnica que ya había sido observada previamente en la campaña ClearFake, pero que ahora se replica sobre la infraestructura de BNB Chain.

Consecuencias de la infección

Según el reporte de Microsoft, una sola ejecución del comando malicioso puede ser suficiente para comprometer el equipo. Dependiendo de la configuración del ataque, la infección puede derivar en la instalación de:

  • Robo de credenciales: A través de programas especializados como Lumma Stealer.
  • Control remoto: Mediante troyanos como Xworm o AsyncRAT.
  • Carga adicional: Descarga posterior de otro malware complementario.

Recomendaciones de seguridad

Para evitar ser víctima de esta técnica, Microsoft recomienda mantener activas las protecciones de su antivirus Defender y, cuando sea posible, restringir el uso de herramientas del sistema como «Ejecutar» en equipos de uso general. Por encima de cualquier configuración técnica, la regla de oro es inequívoca: nunca se debe pegar ni ejecutar un comando que provenga de un CAPTCHA, un mensaje de error o una página de soporte que el usuario no solicitó.

Comparte esta noticia, elige tu plataforma!

Leave A Comment