AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Más de 100 sitios comprometidos distribuyen malware vía contratos en blockchain

Atacantes usan Polygon y Ethereum como infraestructura de comando remoto para controlar una campaña de robo de credenciales sin tocar servidores tradicionales
Alerta

Atacantes usan Polygon y Ethereum como infraestructura de comando remoto para controlar una campaña de robo de credenciales sin tocar servidores tradicionales

En septiembre de 2026, CERT-UA identificó más de 100 sitios web comprometidos que distribuyen LunexStealer, un malware de robo de credenciales y ejecución remota, mediante páginas falsas de verificación de Cloudflare. Lo distintivo de esta campaña no es solo la técnica ClickFix — ya documentada en operaciones anteriores — sino el uso de contratos inteligentes en las blockchains de Polygon y Ethereum como infraestructura de comando y control. Los atacantes almacenan el dominio del servidor de descarga y la configuración del script malicioso directamente en un contrato inteligente: cada vez que el código JavaScript insertado en los sitios comprometidos se ejecuta, consulta el contrato para obtener instrucciones actualizadas. Esto les permite cambiar el dominio de distribución o apagar la campaña sin modificar ni un byte en los sitios infectados, y sin depender de servidores de comando tradicionales que puedan ser bloqueados o decomisados.

Cómo funciona el engaño y a quién apunta

El script inyectado en los sitios comprometidos tiene tres modos de operación: apagado, seguimiento silencioso de visitantes, y despliegue completo de la página de verificación falsa. El ataque se activa exclusivamente para usuarios de Windows que llegan desde motores de búsqueda, y la página falsa se muestra como máximo dos veces en un período de 12 horas por visitante. Esta segmentación busca reducir el ruido en los patrones de tráfico y dificultar la detección por parte de administradores de los sitios comprometidos o sistemas de monitoreo de red.

La página falsa imita la verificación estándar de Cloudflare contra bots, pero en lugar de resolver un CAPTCHA, solicita al usuario que abra la ventana Ejecutar de Windows (Win+R) y pegue un comando que descarga e instala un paquete MSI desde un servidor controlado por los atacantes. No hay verificación real: el usuario es quien está siendo verificado como objetivo viable.

Tres rutas de infección con el mismo destino

CERT-UA identificó tres variantes de paquetes MSI utilizadas en la campaña, cada una con una estrategia de evasión distinta. La primera variante instala LunexStealer directamente sin capas adicionales. La segunda es más elaborada: intenta eludir el Control de Cuentas de Usuario de Windows, crea excepciones en Microsoft Defender, y despliega un driver vulnerable de AMD para explotar CVE-2023-20598. Esta técnica BYOVD (bring-your-own-vulnerable-driver) permite a los atacantes deshabilitar herramientas de seguridad antes de ejecutar la carga útil principal. La tercera variante prescinde del abuso de driver y utiliza DLL side-loading, engañando a un ejecutable legítimo para que cargue una biblioteca maliciosa que descifra y lanza el stealer.

Las tres rutas convergen en LunexStealer, que funciona como herramienta de robo de credenciales y plataforma de ejecución remota. Puede descargar y ejecutar ejecutables, paquetes MSI, scripts PowerShell y comandos arbitrarios según las instrucciones que recibe de su servidor de comando. Dependiendo de la configuración, también instala una extensión de navegador llamada LUNARAXE, que aparece en la lista de extensiones bajo el nombre «Microsoft Office Word Editor» para pasar desapercibida entre complementos legítimos.

Control remoto del navegador y acceso al sistema de archivos

LUNARAXE roba cookies, historial de navegación y credenciales ingresadas en formularios web, pero su capacidad más crítica es el control remoto del navegador: puede ejecutar código JavaScript en páginas abiertas, gestionar pestañas, capturar capturas de pantalla de cada pestaña y modificar la configuración del servidor proxy. Si está presente el componente auxiliar NAIVEMESS — un script PowerShell que se registra como host de mensajería legítimo entre el navegador y el sistema operativo — la extensión también obtiene acceso al sistema de archivos de la máquina comprometida, permitiendo lectura, escritura y lanzamiento de archivos.

Publicidad728×90 — In-Article

Esta arquitectura modular convierte a LunexStealer en una plataforma de acceso persistente más que en un simple ladrón de credenciales. Los atacantes pueden expandir las capacidades del malware sin reinfectar al usuario, simplemente enviando nuevas instrucciones o componentes a través del canal de comando ya establecido.

Exposición en América Latina por dependencia de infraestructura compartida

Aunque CERT-UA no reportó sitios comprometidos específicos en América Latina, la técnica de inyección de JavaScript malicioso en sitios legítimos afecta a cualquier región donde esos sitios tengan audiencia. México, Brasil, Argentina y Colombia concentran el mayor volumen de tráfico web en la región, y la dependencia de proveedores de hosting compartido — común en pequeñas y medianas empresas de comercio electrónico, medios locales y servicios profesionales — amplifica el riesgo de compromiso masivo a partir de una sola vulnerabilidad en la infraestructura del proveedor. La segmentación del ataque por motor de búsqueda y sistema operativo sugiere que los atacantes buscan maximizar la conversión en entornos corporativos, donde Windows sigue siendo dominante y donde el robo de credenciales empresariales tiene mayor valor de reventa o uso en ataques posteriores.

Nuestro análisis

El uso de blockchain como infraestructura de comando y control no es nuevo — ya se documentó en campañas de ransomware y botnets entre 2022 y 2024 — pero su adopción en operaciones de robo de credenciales a escala masiva marca una evolución en la resiliencia operativa de los atacantes. La inmutabilidad y descentralización de los contratos inteligentes eliminan el punto único de fallo que representan los servidores de comando tradicionales, y la latencia de consulta a la blockchain es irrelevante en un ataque que no requiere comunicación en tiempo real. Lo que sí requiere es que los atacantes paguen gas fees por cada actualización del contrato, lo que introduce un costo operativo marginal pero también una traza financiera potencialmente rastreable si las billeteras utilizadas se reutilizan en otras operaciones.

La combinación de BYOVD, DLL side-loading y extensiones de navegador disfrazadas refleja un nivel de madurez técnica que no se ve en operaciones oportunistas de malware genérico. La segmentación por sistema operativo, origen de tráfico y frecuencia de exposición indica que los operadores de esta campaña priorizan la persistencia sobre el volumen, buscando infectar objetivos de alto valor sin generar alertas masivas. La pregunta que queda abierta es si esta infraestructura de distribución basada en blockchain se convertirá en estándar para operaciones de este tipo, o si los costos de gas y la complejidad operativa seguirán limitándola a campañas con financiamiento suficiente para sostener la infraestructura a largo plazo.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard