Los ataques ClickFix aprovechan falsos CAPTCHA, sitios legítimos comprometidos y comandos que las propias víctimas ejecutan en Windows o macOS. La estrategia reduce los costos para los delincuentes, sortea algunas defensas tradicionales y también encuentra nuevas rutas mediante documentos públicos en línea.
***
- ClickFix engaña a los usuarios para que copien comandos maliciosos en Ejecutar, PowerShell o la terminal de macOS.
- BlueVoyant vinculó el giro de una campaña a ClickFix con la distribución de malware identificado como Lorem Ipsum desde finales de mayo de 2026.
- Investigadores documentaron variantes para macOS y el abuso de documentos públicos de Google Sheets como parte de campañas ClickFix.
🚨 ClickFix convierte falsos CAPTCHA en puertas de entrada al malware
Páginas legítimas comprometidas inducen a copiar comandos en Ejecutar, PowerShell o la terminal de macOS.
BlueVoyant vinculó la campaña con Lorem Ipsum. También se usaron Google Sheets públicos y variantes… pic.twitter.com/XyYkM0J1ke
— Diario฿itcoin (@DiarioBitcoin) September 11, 2026
Los ataques ClickFix pasaron de ser una técnica poco común a convertirse en uno de los métodos habituales para distribuir malware contra usuarios de Windows y macOS. La fórmula combina un sitio web comprometido, una ventana falsa de CAPTCHA y un comando que la víctima copia y ejecuta por iniciativa propia, una secuencia sencilla que ha atraído a numerosos grupos delictivos y también ha sido adoptada por grupos de hacking vinculados al Gobierno ruso.
El engaño suele comenzar con una imagen que imita a Cloudflare u otro servicio conocido, de modo que la página conserva una apariencia familiar para el visitante. Después de interactuar con el cuadro, el sitio muestra una línea de texto que puede ocultar o disimular el comando malicioso y ordena pegarlo en la herramienta Ejecutar de Windows, PowerShell o la terminal de macOS antes de presionar Enter.
Kevin Beaumont, investigador independiente, observó un aumento de publicaciones en Reddit de personas que infectaron sus computadoras mediante ClickFix. También advirtió que sitios legítimos de distintas partes están siendo comprometidos para mostrar avisos falsos de CAPTCHA, lo que convierte la reputación previa de esas páginas en una herramienta de persuasión para los atacantes.
La amenaza aprovecha una dificultad que suele pasar inadvertida en los debates sobre seguridad: muchas interfaces digitales se han vuelto confusas y agotadoras incluso para usuarios cuidadosos. Intersticiales difíciles de cerrar, CAPTCHA con interminables series de imágenes y menús que cambian constantemente han normalizado instrucciones incómodas, por lo que una solicitud absurda puede parecer simplemente otro obstáculo rutinario de Internet.
Una técnica barata que escala el fraude
Para los delincuentes, ClickFix reduce de forma importante la infraestructura necesaria para entregar un programa malicioso. Antes de adoptar este método, una campaña asociada con el malware rastreado como Lorem Ipsum necesitaba portales de descarga manipulados mediante posicionamiento en buscadores y publicidad maliciosa, certificados de firma confiables de Microsoft y dominios que rotaban de manera continua para distribuir paquetes de Microsoft Installer.
BlueVoyant explicó que el cambio hacia ClickFix, registrado a finales de mayo de 2026, elimina la necesidad de una firma de código al reemplazar la legitimidad de un instalador validado por la apariencia de una decisión voluntaria del usuario. En lugar de convencer a alguien que busca específicamente Microsoft Teams para descargar un archivo, los atacantes pueden dirigirse a cualquier persona que visite un sitio web comprometido y siga instrucciones aparentemente técnicas.
La diferencia altera el alcance de la campaña y también complica la respuesta defensiva, porque el paso decisivo ocurre en la computadora de la víctima. El usuario no recibe necesariamente un instalador sospechoso ni debe navegar hacia un dominio evidentemente fraudulento; basta con que confíe en la página, copie el texto indicado y lo ejecute dentro de una herramienta legítima del sistema operativo.
La expansión del método también refleja su capacidad para adaptarse a distintos canales de distribución. Aunque los atacantes pueden insertar el falso CAPTCHA directamente en una página intervenida, Cisco Talos documentó el uso de documentos públicos de Google Sheets como parte de campañas ClickFix.
macOS tampoco queda al margen
Los usuarios de macOS enfrentan una exposición similar, pese a la percepción de que la plataforma ofrece una barrera más sólida frente al malware. La empresa de seguridad especializada Jamf y otro investigador documentaron variantes de ClickFix capaces de eludir Gatekeeper, una protección diseñada para controlar la ejecución de aplicaciones y archivos provenientes de fuentes no confiables.
En este escenario, el atacante no necesita convencer al usuario para instalar una aplicación convencional con una apariencia profesional. El comando puede aprovechar herramientas disponibles en el propio sistema, mientras las instrucciones del sitio presentan la acción como un requisito para completar una verificación, reproducir un contenido o continuar con una tarea aparentemente normal.
La infraestructura también puede ocultarse detrás de servicios que muchos usuarios consideran confiables. El uso de documentos públicos permite a los operadores modificar sus rutas de comunicación o esconder componentes de control dentro de plataformas que no fueron diseñadas originalmente para actuar como canales de malware.
Defensas y responsabilidad compartida
Los defensores intentan responder con filtros y herramientas capaces de detectar el momento en que una página induce al usuario a pegar instrucciones en una terminal. Algunas herramientas de seguridad para macOS también pueden bloquear comportamientos asociados con la instalación persistente de software, mientras los bloqueadores de contenido han incorporado protecciones frente a páginas maliciosas.
Estas medidas pueden reducir el riesgo, pero no sustituyen la educación ni eliminan la capacidad de los atacantes para cambiar sus instrucciones. A medida que los fabricantes de sistemas operativos y los equipos de seguridad incorporan nuevas barreras, las campañas buscan rutas alternativas, incluidos servicios públicos y documentos publicados.
La respuesta también exige abandonar la idea de que las víctimas simplemente fueron descuidadas o ingenuas. La fatiga digital influye en sus decisiones, porque quienes utilizan Internet de forma ocasional reciben a diario instrucciones confusas, verificaciones repetitivas y cambios de interfaz que dificultan distinguir una solicitud legítima de una orden peligrosa.
La recomendación más importante consiste en no copiar comandos desde una página web para pegarlos en Ejecutar, PowerShell o una terminal, incluso cuando el sitio parezca conocido. Los usuarios con mayor formación en seguridad pueden ayudar a familiares, amigos y colegas a reconocer esa señal de alarma, ya que la adopción de ClickFix demuestra que el método seguirá presente mientras conserve su bajo costo y su eficacia.
La conclusión para empresas y usuarios es incómoda: una página confiable no garantiza que su contenido actual sea seguro, y un CAPTCHA no debería pedir la ejecución manual de comandos del sistema. ClickFix convirtió la confianza cotidiana en una pieza de la cadena de infección, por lo que la prevención depende tanto de las herramientas técnicas como de aprender a detenerse antes de obedecer instrucciones que parecen normales solo porque aparecen dentro de un sitio conocido.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Meta corregirá las sugerencias invasivas de su IA tras un caso viral
Estados Unidos
¿Investigación sobre Tesla? El origen de las nuevas dudas sobre Autopilot y Full Self-Driving
Empresas
Ripple incorpora IA gobernada para automatizar la tesorería empresarial sin ceder el control humano
Blockchain