ClickFix se expande entre usuarios de Windows y Mac mediante páginas que simulan verificaciones de seguridad
ClickFix se expande entre usuarios de Windows y Mac mediante páginas que simulan verificaciones de seguridad.
La técnica no distribuye directamente un archivo malicioso : convence a la víctima de que copie y pegue un comando en su propio sistema, con lo que es el propio usuario quien ejecuta la orden que abre la puerta a la infección.
Según la telemetría de ESET, las detecciones de este método crecieron un 108% entre la segunda mitad de 2025 y la primera de 2026.
Qué es ClickFix y cómo engaña a los usuarios para infectar sus equipos ClickFix es una técnica de ingeniería social, no un malware en sí mismo.
Se apoya en un hábito muy extendido: completar verificaciones de “no soy un robot” sin prestarles demasiada atención, con tal de avanzar rápido en la navegación.
El engaño comienza en webs legítimas que han sido comprometidas y que muestran una verificación falsa, en algunos casos con la apariencia de servicios reconocidos como Cloudflare.
Al interactuar con esa pantalla, ciertas variantes copian automáticamente un comando al portapapeles, sin que el usuario tenga que seleccionar nada.
A continuación aparecen las instrucciones: abrir Ejecutar, PowerShell o Windows Terminal, pegar el contenido copiado y pulsar Enter.
Ese gesto final resulta determinante, porque aunque el usuario no escribe el malware, sí pone en marcha el comando capaz de descargar y ejecutar los siguientes componentes de la infección.
Desde ese punto, ClickFix deja de tener protagonismo directo.
Su función se limita a abrir la puerta de entrada , ya que el comando ejecutado puede derivar en distintos tipos de malware según la campaña en curso.
El destino final de la infección depende de los operadores que estén detrás de cada operación, mientras que ClickFix actúa únicamente como método de acceso inicial.
El caso documentado por BlueVoyant con instaladores falsos de Microsoft Teams Un caso analizado por BlueVoyant permite entender por qué esta fórmula resulta atractiva para los atacantes.
Sus operadores habían distribuido previamente instaladores manipulados de Microsoft Teams a través de portales falsos de descarga, certificados obtenidos de manera fraudulenta y una rotación constante de dominios.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.infobae.com — el contenido pertenece a Infobae (Tecno).