ClickFix dispara infecciones en PC y Mac al convertir al usuario en ejecutor del malware

Fecha:

Una nueva técnica de ingeniería social denominada ClickFix está generando un crecimiento alarmante de infecciones en Windows y macOS. Según datos de telemetría de ESET publicados por Xataka, las detecciones de esta amenaza aumentaron un 108% entre la segunda mitad de 2025 y la primera de 2026. La eficacia del método radica en convertir al propio usuario en el ejecutor del malware, sorteando así las protecciones convencionales de los sistemas operativos.

Cómo funciona el engaño

ClickFix no es un malware específico, sino una técnica de ingeniería social diseñada para manipular al usuario. La secuencia comienza cuando el usuario accede a una página web comprometida que muestra una falsa verificación de seguridad, en ocasiones imitando servicios reconocidos como Cloudflare. Al interactuar con esta pantalla fraudulenta, ciertas variantes copian automáticamente un comando malicioso al portapapeles sin que el usuario lo seleccione de forma explícita.

Las instrucciones que aparecen a continuación guían al usuario para abrir herramientas del sistema como Ejecutar, PowerShell, Windows Terminal o Terminal en Mac, pegar el contenido copiado y pulsar Enter. Este gesto final desencadena la descarga y ejecución de los siguientes componentes de la infección. La técnica aprovecha el automatismo con el que los usuarios completan estas verificaciones, un comportamiento normalizado tras años de exposición a CAPTCHAs y comprobaciones similares.

Variantes multiplataforma y evolución

En macOS, Microsoft ha documentado una campaña que analiza primero el entorno del visitante y muestra el señuelo principalmente a quienes navegan desde un Mac real. Las instrucciones llevan al usuario a abrir Terminal y ejecutar un comando que puede evitar el circuito de confianza asociado a las aplicaciones descargadas, incluyendo la cuarentena, la evaluación de firmas y la notarización. El atacante no necesita superar estas comprobaciones si consigue que el usuario ejecute directamente la orden.

BlueVoyant ha seguido un caso especialmente revelador: tras la desarticulación en mayo de 2026 de la infraestructura de certificados fraudulentos de Forging Marauder por parte de Microsoft, los operadores pivotaron hacia ClickFix de forma reactiva. Anteriormente distribuían instaladores manipulados de Microsoft Teams mediante portales falsos de descarga y certificados obtenidos fraudulentamente. El nuevo modelo eliminó la necesidad de firmar código y amplió el público objetivo desde quienes buscaban Teams hasta cualquier visitante de una web comprometida.

TerminalFix y respuesta de Apple

Microsoft ha identificado TerminalFix, una evolución que dirige a las víctimas hacia Windows Terminal o PowerShell y permite lanzar cadenas de comandos más complejas. Por su parte, Apple ha incorporado en macOS 26.4 protecciones específicas frente a comandos sospechosos pegados en Terminal y scripts asociados con malware conocido.

ClickFix actúa únicamente como método de entrada: el comando puede descargar y ejecutar distintos tipos de malware según la campaña concreta. En el caso analizado por BlueVoyant, la cadena instalaba un loader, establecía persistencia en Windows y conectaba el equipo con infraestructura controlada por los atacantes para recibir nuevas órdenes y componentes adicionales.

Cómo identificar la amenaza

Un CAPTCHA legítimo puede solicitar marcar una casilla o identificar imágenes, pero nunca requiere que el usuario abra PowerShell, Windows Terminal, Ejecutar, Terminal o Script Editor y pegue allí un comando proporcionado por la propia página. Esta frontera es clave: si una verificación te pide ejecutar comandos del sistema, la página está comprometida o es maliciosa. La técnica funciona precisamente cuando esa línea pasa desapercibida y el usuario pone en marcha la cadena de infección.


Compartir noticia:

Popular

Esto te interesa
Noticias

Kalma Digital IA: agentes inteligentes que automatizan tu negocio las 24 horas

La inteligencia artificial ya no es patrimonio exclusivo de...

easyspecs.ai presenta plataforma que valida especificaciones de software antes de que la IA genere código

easyspecs.ai presenta una plataforma de revisión de especificaciones de...

Trump y Mike Johnson consideran que la industria de la IA sobreactúa ante la propuesta de ralentizar su desarrollo

El presidente estadounidense y el portavoz de la Cámara de Representantes rechazan frenar la IA por temor a que China tome la delantera tecnológica.

Kentucky reintrodujo 1.541 alces en 1997: hoy la manada supera los 13.000 ejemplares

Un programa de reintroducción entre 1997 y 2002 logró recuperar al alce occidental en Kentucky tras 120 años de extinción local, convirtiendo antiguas minas de carbón en ecosistemas funcionales.