Blackpoint detecta ChainScript, el malware blockchain que oculta su mando en Polygon

El RAT, escrito en Node.js y distribuido con un Spotify falso, pregunta a un contrato inteligente de Polygon cuál es la dirección de su panel de control. Blackpoint observó la rotación de servidor a los doce minutos del reinicio de conexión, sin tocar la muestra.

Blackpoint ha documentado ChainScript, un malware de blockchain que esconde su servidor de mando en un contrato inteligente de Polygon. Le adelanto que no es una rareza: es un cambio de diseño en la manera de trabajar del crimen organizado digital.

El hallazgo sale del Adversary Pursuit Group de Blackpoint, que seguía la pista de una campaña ClickFix con un RAT sin identificar. Lo que encontraron fue un troyano de acceso remoto escrito en Node.js —un malware blockchain, en la práctica—, sin documentación previa, con una particularidad incómoda: su infraestructura no se bloquea con una lista de dominios. ChainScript no lleva la dirección de su mando incrustada en el código; la pregunta a un contrato inteligente de Polygon, y el contrato responde con la dirección activa en ese momento.

La infección arranca con el truco de siempre. La víctima termina pegando y ejecutando un comando que dispara msiexec.exe, que a su vez descarga un instalador disfrazado de Spotify. Dentro viaja un runtime completo de Node.js y un agente en JavaScript listo para lanzarse. Otras muestras se disfrazan de Zoom Workplace y de Microsoft Teams: mismo código, distinta chaqueta.

Publicidad

El disfraz es lo de menos.

Anatomía de ChainScript: del ClickFix al contrato inteligente

Ya en ejecución, el instalador reparte sus piezas por carpetas con nombres que suenan a Microsoft y se confunde con el resto del sistema. Un script oculto de PowerShell lanza un archivo VBScript y ese VBScript arranca el runtime de Node.js empaquetado. Todo sin privilegios de administrador: la instalación se queda dentro del perfil del usuario.

El núcleo vive en un solo archivo, app\src\index.js, que lo hace casi todo: configuración, reconocimiento del equipo, localización del servidor de mando, conexiones WebSocket, ejecución de comandos, actualizaciones y limpieza final.

Cuando la infraestructura vive en un contrato público, cerrar el servidor ya no es una victoria: es una rotación que el atacante ejecuta desde su teclado.

El control que entrega a su operador es total. Shell interactiva, lectura y escritura de archivos, capturas de escritorio, envío de cargas útiles adicionales, JavaScript arbitrario y autoactualización. También inventaría las carteras de criptomonedas instaladas, aunque —según el informe— no incluye código específico para robar frases semilla ni claves privadas. Con una shell completa en la mano, la diferencia importa menos de lo que debería.

El corazón técnico es el descubrimiento del mando. La técnica se bautiza como EtherHiding y, como reconoce el propio informe, no es nueva: consiste en tratar una cadena de bloques pública como un servidor de nombres al que nadie puede ordenar el cierre.

La muestra analizada consulta el contrato 0xf9099d0d747368cce8C10226CC9AF2bFD4DDbCF4, en el chain ID 137 —la red Polygon—, y envía el selector de función 0x4ab7874e dentro de una petición eth_call. El contrato devuelve una cadena que empieza por ws:// o wss://; el malware la decodifica, verifica el prefijo, la guarda en caché cinco minutos y se conecta.

Publicidad

Blackpoint lo observó en directo y el detalle importa. Durante el análisis, el contrato apuntó a un servidor que aguantó unos 18 minutos intercambiando latidos. Doce minutos después del reinicio de conexión, ese mismo contrato devolvió otra dirección.

Nadie tocó el malware.

La rotación ocurre en la cadena, no en la víctima, y eso convierte cualquier bloqueo en un parche temporal. Le pongo en contexto: los indicadores clásicos —dominio, IP, certificado— caducan casi en tiempo real, mientras la muestra sigue intacta en el disco del afectado.

Un detalle que delata la fábrica: 23 segundos

RAT Node.js

Hay un dato casi cómico. Un investigador independiente detectó en GitHub que el contrato inteligente de una de las muestras se desplegó 23 segundos antes de que se compilara el instalador. Ese margen no lo ejecuta una persona a mano: la creación del contrato va integrada en en la misma cadena de compilación que genera el malware. Cosas que pasan en 2026.

No es un caso aislado. He seguido la evolución de estas familias y la conclusión es incómoda: Tsundere y EtherRAT ya documentaron la misma receta de Node.js, instalador malicioso y servidor resuelto en cadena de bloques. Separar el código de su infraestructura ha dejado de ser un truco puntual. Verá usted que para quien defiende el foco se mueve hacia la cadena de procesos: msiexec lanzando wscript, wscript arrancando el VBScript y node.exe ejecutando app\src\index.js.

En mi opinión, hay señales más discretas que conviene vigilar. Un node.exe que de pronto hace peticiones RPC a una cadena de bloques y acto seguido abre una conexión WebSocket merece atención. Ninguno de los dos comportamientos es malicioso por sí solo; juntos son un indicador más sólido que una lista de dominios. En España, donde el CCN-CERT mantiene un catálogo público de avisos para este tipo de campañas, esa correlación es la única defensa que no envejece de un día para otro.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza: ciberataque con mando y control resistente a la toma de sedes. No hay día cero ni sabotaje a infraestructura crítica, sino un RAT que resuelve su panel contra un contrato público de Polygon. La infección entra por ingeniería social —ClickFix—, la persistencia vive en el perfil del usuario y la rotación se ejecuta desde la cadena. Es la lógica de SolarWinds llevada al extremo: allí el mando viajó dentro de una actualización legítima; aquí vive en un registro que nadie puede dar de baja sin romper la red que lo sostiene.

Agencias implicadas: nadie con uniforme, y eso es lo relevante. Quien ataca no tiene atribución estatal; Blackpoint no señala a ningún servicio y el modus operandi —carteras de criptomonedas, instaladores falsos de software de consumo— apunta a criminalidad organizada con recursos y capacidad técnica de primer nivel. Quien defiende es la propia Blackpoint y, detrás, los equipos de respuesta que tendrán que reescribir reglas internas. Quien mira desde la barrera: Polygon como infraestructura abusada, los desarrolladores de carteras que aparecen inventariados y los servicios de inteligencia que llevan años viendo cómo el ecosistema criminal adopta, sin pedir permiso, técnicas diseñadas para el espionaje de Estado.

Nivel de clasificación estimado: sin clasificar, pero sensible. El material es un informe técnico privado, no un documento clasificado. Su valor para la contrainteligencia, eso sí, es alto, porque describe una mecánica de rotación de infraestructura que cualquier servicio con capacidad de takedown necesita conocer. La duda honesta es otra: ¿cuánto tarda esa técnica en saltar al espionaje estatal? Tengo claro que los servicios que ya usan contratos inteligentes para mover dinero no tardarán en copiar el resolver. Lo advertí en El quinto elemento y lo mantengo: el próximo 11S empezará con un clic, probablemente en el equipo de alguien que pegó un comando que no entendía. El próximo seguimiento de Blackpoint sobre Tsundere y EtherRAT dirá si el pronóstico se cumple antes de lo previsto.