Por qué ClickFix está creciendo más rápido que el phishing tradicional
Las detecciones de ClickFix se dispararon un 108% entre la segunda mitad de 2025 y la primera mitad de 2026, según la telemetría de ESET recogida por Xataka. No es un malware nuevo, sino una técnica de ingeniería social que convierte al usuario en cómplice involuntario de su propia infección: en lugar de colar un archivo sospechoso, convence a la víctima de ejecutar ella misma el comando que abre la puerta al atacante.
La fórmula es tan simple como efectiva. Una web comprometida —o un anuncio malicioso— muestra una verificación tipo CAPTCHA con apariencia legítima (a menudo imitando el estilo de Cloudflare). Al interactuar, la página copia un comando malicioso al portapapeles y, a continuación, pide abrir Ejecutar, PowerShell, Windows Terminal o Terminal en macOS, pegar el contenido y pulsar Enter. La víctima no está instalando nada: está escribiendo —o pegando— la orden que descarga y ejecuta el siguiente eslabón de la cadena.
Qué pasa después de que el usuario pulsa Enter
Una vez ejecutado el comando inicial, ClickFix deja de ser el protagonista. La técnica solo sirve para abrir la puerta; lo que entra después depende del operador detrás de la campaña. El caso documentado por BlueVoyant muestra el patrón típico: el comando descargaba un loader, establecía persistencia en Windows y conectaba el equipo con infraestructura controlada por los atacantes para recibir nuevas órdenes.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadLa variante TerminalFix, analizada por Microsoft Threat Intelligence y recogida por CSO Online, eleva la apuesta. En lugar de empujar a la víctima hacia el cuadro Ejecutar, TerminalFix dirige el flujo a Windows Terminal o PowerShell, lo que permite lanzar scripts multilínea más complejos. La cadena observada descargaba un archivo ZIP con un binario legítimo de Windows (LockScreenContentServer.exe) y una DLL maliciosa (dui70.dll) que se cargaba mediante DLL sideloading. Después, descargaba tres PNG que escondían payloads adicionales en los píxeles —esteganografía— y, finalmente, instalaba un módulo de túnel inverso en Python que abría una conexión WebSocket cifrada hacia el servidor del atacante (gitnow[.]dev:443).
Ese implante final convierte a la máquina infectada en un puente hacia la red interna: permite al atacante pivotar hacia sistemas descubiertos durante la fase de reconocimiento de Active Directory, hacer reconocimiento de controladores de dominio, servidores de respaldo y bases de datos, y mantener un proxy SOCKS5 hacia el interior de la organización, según el análisis de BleepingComputer.
Del malware firmado al engaño puro: por qué los atacantes cambiaron
Para entender la tracción de ClickFix conviene mirar la pista que dejó Forging Marauder. Esta infraestructura, dedicada a vender certificados de firma de código fraudulentos, fue desarticulada por Microsoft en mayo de 2026. BlueVoyant considera con alta confianza que algunos de los grupos que dependían de esos certificados pivotaron de forma reactiva hacia ClickFix. El cambio elimina de un plumazo la necesidad de firmar binarios y amplía el público objetivo: ya no hace falta engañar a quien busca un instalador concreto, basta con cualquier visitante de una web comprometida.
El cambio de modelo también reduce los costes operativos para el atacante. No hay que mantener una cadena de certificación falsa, ni luchar con los sellos de revocación; la ingeniería social sustituye al certificado.
La versión macOS: misma lógica, distintos ejecutables
En Mac, el recorrido cambia pero el mecanismo es idéntico. Microsoft documentó una campaña que primero analiza el entorno del visitante y muestra el señuelo principalmente a quienes parecen navegar desde un macOS real, según recoge Xataka. Las instrucciones llevan a abrir Terminal, pegar un comando y pulsar Entrar. El flujo puede esquivar partes del circuito de confianza del sistema —la cuarentena, la evaluación de firmas y la notarización— porque el usuario ejecuta el comando directamente, sin descargar un .app que pase por Gatekeeper.
Apple respondió con protecciones específicas en macOS 26.4 que bloquean comandos sospechosos pegados en Terminal y scripts asociados con malware conocido. Es un movimiento a la altura del problema, pero sigue dependiendo de que el usuario llegue a la pantalla de Terminal.
Qué significa esto para tu startup
Si tu equipo usa equipos mixtos (Windows + Mac) y trabaja con servicios en la nube, ClickFix es exactamente el tipo de amenaza para la que la formación básica en seguridad ya no basta. La superficie de ataque es la cabeza del empleado, no el endpoint.
Acciones concretas que puedes implementar esta semana:
- Audita quién tiene PowerShell sin restricciones. En Windows, aplica la política de ejecución Constrained Language Mode para usuarios estándar y registra todos los eventos
4104de Script Block Logging. CualquierLockScreenContentServer.exeejecutado fuera de su ruta legítima debe disparar alerta. - Difunde una regla de una sola frase: "Si una web me pide abrir Terminal, PowerShell o Ejecutar para demostrar que soy humano, salgo de la página." Pégalo en el canal de seguridad interna y en la página de onboarding. La educación anti-ClickFix funciona mejor cuando se reduce a una prohibición clara, según recoge HotHardware.
- Desactiva el cuadro Ejecutar por GPO y reemplázalo por un menú Win+X endurecido. TerminalFix ya esquiva Ejecutar dirigiendo a PowerShell directamente; cerrar esa puerta reduce la superficie en Windows, aunque no la elimina.
Conclusión
ClickFix no es sofisticado por su código, sino por lo bien que entiende un hábito humano: queremos terminar rápido con la pantalla de verificación. Esa urgencia es el vector. Para una startup, el retorno no está en comprar otra herramienta de detección, sino en entrenar a un equipo que reconozca el patrón antes de pulsar Enter —y en configurar endpoints que limiten lo que PowerShell o Terminal pueden ejecutar aunque el usuario pulse.
Fuentes
- Xataka: ClickFix está disparándose en PC y Mac (fuente original)
- CSO Online: Fake Cloudflare CAPTCHA tricks victims into opening a tunnel for attackers
- BleepingComputer: Microsoft warns of TerminalFix attacks deploying reverse tunnels
- HotHardware: ClickFix Malware Is Going Viral
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













