ChainScript RAT convierte los contratos inteligentes de Polygon en un directorio C2 móvil

ChainScript RAT usa instaladores falsos, Node.js y contratos inteligentes de Polygon para localizar servidores C2 y controlar equipos Windows.

ChainScript RAT convierte los contratos inteligentes de Polygon en un directorio C2 móvil
Malware

Imagen ilustrativa generada con IA

Los instaladores de software falsos abren la cadena de ataque en Windows

Los actores de amenazas están utilizando ingeniería social al estilo ClickFix para instalar un troyano de acceso remoto para Windows no documentado hasta ahora, denominado ChainScript. El malware proporciona a los operadores acceso interactivo a los sistemas infectados y utiliza la cadena de bloques Polygon para localizar una infraestructura de comando y control reemplazable.

Blackpoint Adversary Pursuit Group identificó cuatro nombres de compilación de ChainScript:

  • ComponentTask33
  • UpdateDigital
  • HostShared
  • OrchidViolet66

Las compilaciones se hacen pasar por software asociado con Spotify, Zoom Workplace y Microsoft Teams. Uno de los instaladores con temática de Spotify observados se denomina ComponentTask33-4d14e6ac.msi.

Se está suplantando a las aplicaciones legítimas; no se ha identificado ninguna vulnerabilidad en Spotify, Zoom Workplace, Microsoft Teams, Node.js o Windows relacionada con esta campaña. Por tanto, no existe un rango de versiones afectadas, un identificador CVE, una puntuación CVSS ni un parche del proveedor.

En su lugar, la intrusión depende de convencer a la víctima para que descargue y ejecute un paquete MSI mediante msiexec.exe. Este método sigue el modelo habitual de ClickFix: una página web muestra un problema o requisito de instalación inventado e indica al usuario que realice una acción que ejecuta código proporcionado por el atacante.

Los hallazgos específicos sobre ChainScript, incluida su cadena de instalación y su resolvedor basado en Polygon, se atribuyen al informe técnico de Blackpoint APG.

Node.js, PowerShell y VBScript ocultan el implante

Tras la ejecución, el MSI malicioso instala el runtime de Node.js y coloca varios componentes en directorios con apariencia de pertenecer a Microsoft dentro de %LOCALAPPDATA%. Estos archivos incluyen el agente JavaScript de ChainScript, material de configuración y binarios auxiliares.

A continuación, la cadena de despliegue utiliza fases ocultas de PowerShell y VBScript. VBScript actúa como lanzador principal del agente JavaScript, que se ejecuta mediante el entorno de Node.js instalado.

Este enfoque ofrece a la operación varias oportunidades para mezclarse con la actividad normal del sistema. Los paquetes MSI son mecanismos habituales de despliegue empresarial, PowerShell es una herramienta administrativa estándar y Node.js puede estar ya presente en estaciones de trabajo de desarrollo. El patrón sospechoso surge de la secuencia y la ubicación, no de un único ejecutable.

Una vez iniciado, ChainScript establece persistencia a nivel de usuario mediante una tarea programada. También mantiene una clave Run del Registro como mecanismo alternativo, lo que proporciona otra vía de ejecución cuando el usuario inicia sesión.

Los informes disponibles no revelan el nombre de la tarea programada, el nombre del valor del Registro, los nombres de los archivos instalados, los hashes de los archivos ni las rutas exactas de %LOCALAPPDATA%. Por tanto, los equipos de defensa no pueden depender de un conjunto completo de indicadores estáticos del host.

Una secuencia de comportamiento útil para investigar es:

  1. Un MSI descargado recientemente se inicia mediante msiexec.exe.
  2. El instalador escribe un runtime de Node.js y archivos JavaScript dentro del perfil de usuario.
  3. PowerShell o VBScript se inicia desde esos archivos o interactúa con ellos.
  4. Poco después aparece una tarea programada a nivel de usuario o una clave Run.
  5. Node.js establece una conexión WebSocket saliente.

Esta cadena es mucho más distintiva que cualquiera de sus componentes por separado.

Polygon actúa como directorio de servidores C2 reemplazables

La característica definitoria de ChainScript es su proceso de descubrimiento de C2 al estilo EtherHiding. El implante no depende exclusivamente de una dirección de servidor integrada de forma permanente en su código. En su lugar, consulta un contrato inteligente de Polygon para averiguar dónde se encuentra su servidor activo de comando y control basado en WebSocket.

El proceso de conexión consta de cuatro fases principales:

  1. ChainScript se pone en contacto con el contrato de Polygon correspondiente.
  2. Los datos controlados por el contrato identifican la infraestructura WebSocket actual.
  3. El implante se conecta a ese servidor.
  4. El servidor proporciona comandos y tareas adicionales.

Un operador puede cambiar los datos de resolución para dirigir las máquinas infectadas hacia una infraestructura de reemplazo. De este modo, los implantes existentes pueden volver a conectarse sin necesidad de una nueva compilación del malware ni de otra interacción con la víctima.

Esta separación hace que los bloqueos convencionales sean menos duraderos. La retirada o denegación de acceso a un host WebSocket puede interrumpir temporalmente las operaciones, pero el operador puede redirigir el malware mientras conserve el control del proceso de resolución respaldado por el contrato.

También reduce el valor de extraer una única dirección de red de una muestra. La detección debe tener en cuenta la consulta al contrato inteligente, la sesión WebSocket posterior y los procesos responsables de ambas actividades.

No se ha hecho pública ninguna dirección de contrato de Polygon, nombre de host WebSocket, dirección IP ni dirección de cartera de criptomonedas. ChainScript tampoco está asociado con una vulnerabilidad divulgada ni con una entrada en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA.

El acceso remoto se extiende a las capturas de pantalla, las cargas útiles y las carteras

Después de conectarse a su servidor, ChainScript puede abrir sesiones interactivas de Command Prompt y PowerShell. Esto proporciona al operador control directo sobre el sistema, en lugar de limitar el malware a un conjunto predeterminado de funciones automatizadas de robo.

Entre los comandos compatibles se incluyen:

  • Leer, escribir y manipular archivos de otras formas
  • Capturar pantallas
  • Instalar cargas útiles adicionales
  • Ejecutar JavaScript proporcionado de forma remota
  • Actualizar el implante
  • Eliminar sus mecanismos de persistencia
  • Enumerar carteras de criptomonedas en aplicaciones de escritorio
  • Enumerar extensiones de navegador de carteras de criptomonedas

Estas capacidades pueden tener varias consecuencias para las víctimas. Los operadores pueden inspeccionar datos locales, vigilar la actividad en pantalla, desplegar otro malware y utilizar shells nativas para ampliar sus acciones más allá de las funciones integradas de ChainScript.

El descubrimiento de carteras es especialmente relevante porque permite identificar objetivos de alto valor antes de llevar a cabo robos posteriores. Los informes no demuestran que todos los hosts infectados sufrieran robos de criptomonedas ni proporcionan un número de víctimas o una distribución geográfica de ChainScript.

La capacidad de ChainScript para eliminar la persistencia también complica la investigación. Un operador podría limpiar determinados artefactos y dejar otras cargas útiles en el sistema. Por tanto, localizar y eliminar el MSI original no demostraría que el sistema sea seguro.

Los operadores de ClickFix también filtran a los visitantes de macOS

La actividad contra Windows encaja en un patrón más amplio de operaciones ClickFix que combinan comandos ejecutados por el usuario con una infraestructura diseñada para dificultar el análisis automatizado.

En un aviso independiente publicado el 5 de agosto de 2026, Microsoft documentó una campaña de ClickFix contra macOS que distribuía MacSync y Atomic Stealer (AMOS). Microsoft no documentó de forma independiente ChainScript ni su resolvedor de Polygon, pero sus hallazgos muestran cómo los sitios de distribución de ClickFix pueden revelar de forma selectiva el contenido malicioso.

Microsoft identificó más de 250 dominios de frontend durante su seguimiento. Algunos utilizaban nombres con formato de diccionario que contenían file, mientras que otros omitían ese elemento. Entre los ejemplos se encontraban filecopperbasket, applefilevault y cloudsendhub.

La infraestructura evolucionó: pasó de colocar instrucciones maliciosas directamente en el HTML de la página a servir un profiler ligero en JavaScript. Ese código recopilaba propiedades de navigator, screen, window, document, location y console, y después las complementaba con señales de hardware de WebGL y comprobaciones relacionadas con la zona horaria, el estado de los iframes y la compatibilidad táctil.

Los visitantes que parecían usuarios reales de Mac podían recibir el señuelo de descarga maliciosa. Los crawlers, los sandboxes y los sistemas que no cumplían los requisitos podían ver en su lugar una página vacía o un señuelo no relacionado.

Una página que cumplía los requisitos en apricotfilepoint[.]com mostraba una insignia falsificada de “Verified Publisher” y ofrecía un comando curl ofuscado. Otra solicitud al mismo dominio devolvía una página falsa de Urban VPN Proxy.

Por tanto, una única respuesta benigna constituye una evidencia débil. Probar una infraestructura sospechosa desde un solo escáner o perfil de navegador puede no detectar el contenido de ClickFix distribuido de forma selectiva.

Los equipos de defensa deben priorizar el comportamiento sobre los indicadores fijos

Las organizaciones pueden comenzar con el nombre de instalador conocido, ComponentTask33-4d14e6ac.msi, pero no deben asumir que todas las compilaciones de ChainScript lo utilizan. Los demás nombres de compilación identificados —ComponentTask33, UpdateDigital, HostShared y OrchidViolet66— ofrecen puntos de partida adicionales para la búsqueda.

Los equipos de seguridad de endpoints deben correlacionar la actividad de msiexec.exe, PowerShell, VBScript y Node.js, especialmente cuando los archivos implicados se encuentran bajo %LOCALAPPDATA%. Los procesos de Node.js iniciados desde directorios recién creados dentro de perfiles de usuario requieren un análisis detallado si abren conexiones WebSocket o ejecutan JavaScript desconocido.

Otras prioridades incluyen:

  • Revisar las tareas programadas a nivel de usuario y las claves Run del Registro creadas recientemente
  • Inspeccionar el tráfico WebSocket saliente inusual
  • Correlacionar el acceso a contratos inteligentes de Polygon con la actividad de Node.js o de scripts
  • Supervisar el acceso a perfiles de extensiones del navegador y datos de carteras de escritorio
  • Buscar capturas de pantalla y la ejecución de JavaScript proporcionado de forma remota
  • Conservar la telemetría de PowerShell, creación de procesos, programador de tareas y Registro

Se debe indicar a los usuarios que no peguen comandos en PowerShell, Command Prompt o Terminal de macOS porque un sitio web afirme que la verificación, la instalación o la solución de problemas lo requiere.

No existe ninguna utilidad específica para eliminar ChainScript. Un endpoint sospechoso debe aislarse e investigarse para identificar la cadena de ejecución completa, las entradas de persistencia y las cargas útiles secundarias, no solo el MSI inicial. El bloqueo estático de C2 por sí solo probablemente no será suficiente, ya que el resolvedor de Polygon del implante está diseñado para sobrevivir a la sustitución de servidores backend individuales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosChainScript RATPolygonEtherHidingClickFixmalware Windowsservidor C2Node.jscontratos inteligentes
Volver al inicio