Descubren una campaña de malware oculta en blockchain

4.896 Visitas Totales , 4.896 Visitas Hoy

Se ha descubierto una campaña activa de ErrTraffic que combina la ingeniería social con la tecnología de cadena de bloques (blockchain) para infectar redes corporativas. Esta red de distribución de “Malware-as-a-Service” (MaaS) compromete sitios de WordPress y utiliza técnicas de engaño ClickFix para propagar múltiples amenazas. El análisis, publicado este 12 de agosto de 2026, advierte sobre la creciente sofisticación de los ataques diseñados para vulnerar entornos de TI empresariales.

La investigación de WatchGuard Threat Lab, de la cual se desprenden estos hallazgos, revela que los atacantes emplean contratos inteligentes en la red Polygon para descentralizar y actualizar de forma dinámica su infraestructura maliciosa. Al implementar este método de ocultamiento denominado EtherHiding, los ciberdelincuentes modifican los dominios de comando sin tener que alterar el señuelo inicial enviado a las víctimas. Esta maniobra estratégica de evasión neutraliza los sistemas de defensa perimetrales clásicos y eleva el riesgo de intrusión en las organizaciones.

Una infraestructura modular para la distribución de malware

La telemetría de la compañía ha detectado actividad sospechosa en un total de 47 dominios y direcciones de internet asociadas directamente a esta campaña. Entre el software dañino que se propaga bajo este esquema figuran familias conocidas como Vidar, Okobot, LegionLoader, OnionDrop y BabaDedaLoader. La investigación destaca que el principal peligro radica en la adopción de arquitecturas altamente modulares y flexibles por parte de los desarrolladores de amenazas.

Esta estructura permite a los atacantes sustituir el malware final o los componentes de red sin reconstruir por completo la cadena de infección original. Para los responsables de seguridad (CISO), este escenario exige mirar más allá de una firma o un indicador de compromiso aislado. La mitigación eficaz de estos ataques requiere ahora una visibilidad de los navegadores web, los terminales (endpoints) y el tráfico sospechoso de red.

Nuevas variantes de OnionDrop y evasión avanzada

Uno de los hallazgos críticos de WatchGuard es la localización de variantes de OnionDrop que no habían sido documentadas anteriormente por la comunidad de ciberseguridad. Los investigadores identificaron versiones que recurren al secuestro de librerías dinámicas (DLL side-loading), así como ejecutables nativos desarrollados en C/C++ y Go. Estas implementaciones incorporan rutinas avanzadas de antianálisis para burlar su detección en entornos controlados de prueba.

Adicionalmente, el reporte de amenazas describe una nueva técnica vinculada al troyano BabaDedaLoader. En esta variante, los atacantes ejecutan de forma conjunta los binarios legítimos de Microsoft denominados csc.exe y cvtres.exe. Al utilizar estas herramientas internas del sistema operativo como archivos binarios de ejecución local (LOLBins), los delincuentes compilan y preparan el código directamente en el terminal afectado. Esta maniobra evade eficazmente los motores antivirus tradicionales y consolida la intrusión.

Implicaciones estratégicas para la ciberseguridad corporativa

La combinación de inyección de procesos, scripts de PowerShell y herramientas del propio sistema operativo confirma la madurez técnica de los operadores de malware bajo demanda. La ciberseguridad corporativa ya no se enfrenta a ataques estáticos, sino a infraestructuras de distribución sumamente ágiles. En este ecosistema, la resiliencia digital de las compañías depende de su capacidad para detectar comportamientos extraños en sus sistemas antes de que el payload final sea descargado. Este enfoque proactivo es la única defensa viable contra amenazas tan adaptables.

Por tanto, el análisis técnico y la monitorización de red proactiva se convierten en los pilares de la defensa moderna frente a redes MaaS. Para profundizar en las cadenas de infección, las técnicas específicas observadas y los indicadores de compromiso de esta campaña, WatchGuard mantiene los datos de libre acceso en su portal de ciberseguridad Secplicity. El acceso a estos recursos técnicos permite a las organizaciones actualizar sus sistemas de defensa con mayor rapidez.

(silicon.es)

Seguiremos brindándote más información sobre este tema en las siguientes presentaciones físicas y digitales de Channel News Perú

Mantente conectado a nuestra plataforma de negocios y revista, haciendo clic aquí y suscribiéndote a nuestro newsletter para contenido de valor diario

Digiqole Ad
...

Notas Relacionadas