Ataques con falsos CAPTCHA escalan en México: cómo funciona ClickFix y qué hacer
Una campaña de ingeniería social dirigida a bancos, Fintech y el SAT utiliza scripts maliciosos activados por usuarios sin saberlo
Una campaña de ciberataques identificada como REF6045/SCMBANKER ha impactado instituciones financieras, plataformas de criptomonedas y organismos tributarios en México mediante una técnica denominada ClickFix que invierte el modelo tradicional de explotación de vulnerabilidades. En lugar de atacar directamente sistemas, esta metodología convierte al usuario en ejecutor involuntario del compromiso de…

Una campaña de ciberataques identificada como REF6045/SCMBANKER ha impactado instituciones financieras, plataformas de criptomonedas y organismos tributarios en México mediante una técnica denominada ClickFix que invierte el modelo tradicional de explotación de vulnerabilidades. En lugar de atacar directamente sistemas, esta metodología convierte al usuario en ejecutor involuntario del compromiso de su propio dispositivo a través de ingeniería social.
ClickFix funciona mediante redirecciones a sitios maliciosos que imitan interfaces legítimas de Google, bancos o el SAT. Cuando el usuario accede, encuentra un mensaje de "error de verificación de seguridad" que lo invita a hacer clic en un botón para resolver el problema. En ese momento, el sitio inyecta un script dañino en el navegador. El ataque se completa cuando el usuario, sin saberlo, ejecuta una secuencia de comandos: presiona Windows + R (abre Ejecutar), Ctrl + V (pega código copiado previamente) y Enter. Esta combinación activa comandos que pueden robar credenciales, instalar troyanos de acceso remoto o permitir control total de la máquina.
La efectividad de ClickFix radica en su simplicidad y en explotar la confianza del usuario hacia interfaces familiares. Ningún CAPTCHA legítimo solicita abrir la ventana Ejecutar ni ejecutar comandos del sistema. Las medidas defensivas incluyen cerrar inmediatamente cualquier pestaña que interrumpa la navegación con solicitudes inesperadas de "errores de sistema", revisar en un bloc de notas cualquier código antes de pegarlo en la terminal, y eliminar líneas sospechosas. A nivel de cuenta, la autenticación en dos pasos es crítica: incluso si los atacantes obtienen contraseñas, no podrán acceder sin el segundo factor de verificación. Mantener el sistema operativo actualizado refuerza la defensa contra estas amenazas al cerrar vectores de ataque conocidos.



