VIGÍA Ciber
AltaCampañatecnologíatodosgloballatam

Nuevo RAT ChainScript usa blockchain Polygon para rotar infraestructura C2

21 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores de Blackpoint Adversary Pursuit Group (APG) identificaron una nueva campaña de malware que distribuye un troyano de acceso remoto (RAT) previamente indocumentado, denominado ChainScript. La campaña utiliza técnicas de ingeniería social conocidas como “ClickFix”, donde se engaña a las víctimas para que ejecuten comandos maliciosos bajo el pretexto de resolver un problema técnico o completar una verificación.

El malware se presenta bajo múltiples nombres de build, incluyendo ComponentTask33, UpdateDigital, HostShared y OrchidViolet66, y se disfraza como software legítimo y ampliamente utilizado como Spotify, Zoom Workplace y Microsoft Teams para aumentar su credibilidad ante las víctimas.

Lo más destacable de esta campaña es el uso de la blockchain de Polygon como mecanismo para rotar la infraestructura de comando y control (C2). Esta técnica permite a los atacantes cambiar dinámicamente las direcciones de sus servidores C2 aprovechando la naturaleza descentralizada e inmutable de la blockchain, lo que complica significativamente los esfuerzos de detección, bloqueo y desmantelamiento por parte de defensores y proveedores de seguridad.

Qué significa para empresas en LatAm

Las técnicas ClickFix se han vuelto extremadamente comunes en campañas de malware dirigidas a organizaciones de todos los sectores, ya que explotan la confianza del usuario y suelen evadir controles técnicos tradicionales al depender de la interacción humana. El uso de blockchain para infraestructura C2 representa una evolución preocupante en las tácticas de evasión, ya que las defensas basadas en listas de bloqueo de dominios o IPs tradicionales pierden efectividad frente a esta arquitectura resiliente.

Para empresas en Latinoamérica, donde la adopción de herramientas de colaboración como Zoom y Teams es masiva tanto en el sector corporativo como gubernamental, el riesgo de que empleados sean engañados por señuelos que imitan estas aplicaciones es considerable, especialmente en organizaciones con programas de concientización en seguridad menos maduros.

Qué hacer ahora

  1. Capacitar a los empleados para reconocer y desconfiar de instrucciones que solicitan ejecutar comandos o scripts manualmente, especialmente bajo el pretexto de “solucionar” un problema técnico (patrón ClickFix).
  2. Restringir la ejecución de PowerShell y otros interpretes de scripts a usuarios y procesos autorizados mediante políticas de control de aplicaciones (AppLocker, WDAC).
  3. Monitorear tráfico de red saliente hacia nodos y APIs de blockchain (Polygon y similares) desde endpoints corporativos, ya que este comportamiento es atípico para la mayoría de las operaciones empresariales.
  4. Verificar la autenticidad de instaladores de software de colaboración descargándolos únicamente desde fuentes oficiales verificadas, evitando enlaces recibidos por correo o mensajería.
  5. Desplegar soluciones EDR capaces de detectar comportamientos anómalos asociados a RATs, incluyendo persistencia inusual y comunicación con infraestructura descentralizada.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber