Una técnica de ingeniería social que manipula el comportamiento habitual de los usuarios ante verificaciones de seguridad web registró un incremento del 108% en detecciones entre la segunda mitad de 2025 y la primera de 2026, afectando tanto a entornos Windows como macOS. El método, conocido como ClickFix, no distribuye archivos maliciosos de forma directa: convierte al propio usuario en el ejecutor del ataque al inducirlo a copiar y pegar un comando en su sistema operativo.

Cómo opera el vector de ataque

El engaño se activa en sitios web legítimos previamente comprometidos, donde se despliega una pantalla de verificación falsa que imita interfaces reconocibles —incluyendo variantes del clásico captcha "no soy un robot". En ciertas versiones del ataque, el comando malicioso se copia automáticamente al portapapeles sin intervención del usuario. Las instrucciones posteriores guían a la víctima para abrir PowerShell, Windows Terminal o el cuadro de diálogo Ejecutar, pegar el contenido y presionar Enter.

Ese último paso desencadena la descarga y ejecución de componentes maliciosos. ClickFix funciona exclusivamente como vector de acceso inicial: una vez ejecutado el comando, instala un loader, establece mecanismos de persistencia en el sistema operativo y conecta el equipo con infraestructura controlada por los atacantes, desde donde pueden enviarse instrucciones adicionales y nuevas cargas maliciosas.

De instaladores falsos a páginas comprometidas

Especialistas en ciberseguridad documentaron un caso representativo de esta evolución táctica: atacantes que distribuían instaladores fraudulentos de software de videoconferencia empresarial a través de portales de descarga apócrifos migraron hacia ClickFix tras el desmantelamiento de la infraestructura que les proveía certificados de firma de código de forma ilícita.

El cambio eliminó la necesidad de firmar código malicioso y amplió drásticamente el universo de víctimas potenciales: de usuarios que buscaban activamente un instalador específico, a cualquier persona que visitara un sitio web comprometido. Esta flexibilidad operativa explica en parte la aceleración en las tasas de detección.

Implicaciones para la gestión de riesgo corporativo

La naturaleza del ataque plantea un desafío estructural para las organizaciones: los controles técnicos tradicionales —antivirus, filtros de correo, sandboxing— tienen menor efectividad cuando es el propio usuario quien ejecuta el comando de forma voluntaria, aunque bajo engaño. La superficie de exposición incluye cualquier dispositivo con acceso a un navegador web, independientemente del sistema operativo.

Las variantes para macOS siguen la misma lógica de engaño con adaptaciones técnicas al entorno de Apple, lo que descarta la percepción de que los equipos de esa plataforma están exentos de este tipo de amenazas. Ante este escenario, los programas de concienciación sobre seguridad y la revisión de políticas de ejecución de comandos en terminales corporativas se vuelven controles prioritarios, no complementarios.", "links_preserved": [] }