Navegación

ClickFix Lures despliega ChainScript RAT usando Polygon para rotar la infraestructura C2.

fuente: https://thehackernews.com/2026/09/clickfix-lures-deploy-chainscript-rat.html

Los ciberdelincuentes están utilizando señuelos similares a ClickFix para distribuir un troyano de acceso remoto (RAT) previamente desconocido llamado ChainScript.

"ChainScript ha aparecido bajo varios nombres de compilación, incluyendo ComponentTask33, UpdateDigital, HostShared y OrchidViolet66, y se presenta como software de Spotify, Zoom Workplace y Microsoft Teams", afirmaron los investigadores del Blackpoint Adversary Pursuit Group (APG), Sam Decker, Andi Ursry y Nevan Beal.

Al igual que muchas familias de malware observadas en los últimos meses, ChainScript emplea una técnica de descubrimiento de comando y control (C2) al estilo EtherHiding, que utiliza un contrato inteligente de Polygon para localizar su infraestructura WebSocket activa.

ChainScript es un RAT completo que proporciona un amplio acceso remoto al operador, incluyendo comandos interactivos (CMD y PowerShell), operaciones con archivos, captura de pantalla, despliegue de payload, enumeración de monederos de criptomonedas (tanto aplicaciones de escritorio como extensiones de navegador) y ejecución remota de JavaScript.

El punto de partida de la cadena de ataque es un señuelo de ClickFix que lleva a la descarga y ejecución de un instalador malicioso de Windows mediante "msiexec.exe". El instalador ("ComponentTask33-4d14e6ac.msi"), disfrazado de Spotify, implementa el entorno de ejecución de Node.js y lanza el agente JavaScript de ChainScript a través de etapas ocultas de PowerShell y VBScript.

Últimas noticias

20 DE AGOSTO, 2026

40 extensiones maliciosas de Firefox se hacen pasar por productos Web3 para robar información confidencial de la cartera.

Se ha descubierto que un conjunto de 40 extensiones de Mozilla Firefox se dedican al robo de monederos de criptomonedas haciéndose pasar por OKX, Rabby Wallet,...

Leer artículo →
20 DE AGOSTO, 2026

Una vulnerabilidad crítica de ejecución remota de código en Zimbra ahora se explota activamente en ataques.

CERT Polska, el Equipo Polaco de Respuesta a Emergencias Informáticas (CERT), advirtió que atacantes han comenzado a explotar una vulnerabilidad crítica en Zimb...

Leer artículo →
20 DE AGOSTO, 2026

Agencias estadounidenses advierten sobre ataques de piratas informáticos contra PLC Siemens S7 en instalaciones críticas.

La NSA, la CISA, el FBI, el Departamento de Energía y la EPA emitieron un aviso conjunto de ciberseguridad el 19 de agosto, advirtiendo que ciberdelincuentes es...

Leer artículo →