Una nueva técnica de ingeniería social denominada ClickFix está generando un crecimiento alarmante de infecciones en Windows y macOS. Según datos de telemetría de ESET publicados por Xataka, las detecciones de esta amenaza aumentaron un 108% entre la segunda mitad de 2025 y la primera de 2026. La eficacia del método radica en convertir al propio usuario en el ejecutor del malware, sorteando así las protecciones convencionales de los sistemas operativos.
Cómo funciona el engaño
ClickFix no es un malware específico, sino una técnica de ingeniería social diseñada para manipular al usuario. La secuencia comienza cuando el usuario accede a una página web comprometida que muestra una falsa verificación de seguridad, en ocasiones imitando servicios reconocidos como Cloudflare. Al interactuar con esta pantalla fraudulenta, ciertas variantes copian automáticamente un comando malicioso al portapapeles sin que el usuario lo seleccione de forma explícita.
Las instrucciones que aparecen a continuación guían al usuario para abrir herramientas del sistema como Ejecutar, PowerShell, Windows Terminal o Terminal en Mac, pegar el contenido copiado y pulsar Enter. Este gesto final desencadena la descarga y ejecución de los siguientes componentes de la infección. La técnica aprovecha el automatismo con el que los usuarios completan estas verificaciones, un comportamiento normalizado tras años de exposición a CAPTCHAs y comprobaciones similares.
Variantes multiplataforma y evolución
En macOS, Microsoft ha documentado una campaña que analiza primero el entorno del visitante y muestra el señuelo principalmente a quienes navegan desde un Mac real. Las instrucciones llevan al usuario a abrir Terminal y ejecutar un comando que puede evitar el circuito de confianza asociado a las aplicaciones descargadas, incluyendo la cuarentena, la evaluación de firmas y la notarización. El atacante no necesita superar estas comprobaciones si consigue que el usuario ejecute directamente la orden.
BlueVoyant ha seguido un caso especialmente revelador: tras la desarticulación en mayo de 2026 de la infraestructura de certificados fraudulentos de Forging Marauder por parte de Microsoft, los operadores pivotaron hacia ClickFix de forma reactiva. Anteriormente distribuían instaladores manipulados de Microsoft Teams mediante portales falsos de descarga y certificados obtenidos fraudulentamente. El nuevo modelo eliminó la necesidad de firmar código y amplió el público objetivo desde quienes buscaban Teams hasta cualquier visitante de una web comprometida.
TerminalFix y respuesta de Apple
Microsoft ha identificado TerminalFix, una evolución que dirige a las víctimas hacia Windows Terminal o PowerShell y permite lanzar cadenas de comandos más complejas. Por su parte, Apple ha incorporado en macOS 26.4 protecciones específicas frente a comandos sospechosos pegados en Terminal y scripts asociados con malware conocido.
ClickFix actúa únicamente como método de entrada: el comando puede descargar y ejecutar distintos tipos de malware según la campaña concreta. En el caso analizado por BlueVoyant, la cadena instalaba un loader, establecía persistencia en Windows y conectaba el equipo con infraestructura controlada por los atacantes para recibir nuevas órdenes y componentes adicionales.
Cómo identificar la amenaza
Un CAPTCHA legítimo puede solicitar marcar una casilla o identificar imágenes, pero nunca requiere que el usuario abra PowerShell, Windows Terminal, Ejecutar, Terminal o Script Editor y pegue allí un comando proporcionado por la propia página. Esta frontera es clave: si una verificación te pide ejecutar comandos del sistema, la página está comprometida o es maliciosa. La técnica funciona precisamente cuando esa línea pasa desapercibida y el usuario pone en marcha la cadena de infección.
