ClickFix: la técnica de engaño que creció un 108% y ya ataca a usuarios chilenos
Páginas falsas de verificación convencen a la víctima de pegar un comando en su propio sistema; ESET reporta un salto en las detecciones.
Una técnica de ingeniería social llamada ClickFix está ganando terreno entre usuarios de Windows y Mac, y las cifras lo confirman. Según la telemetría de ESET, las detecciones de este método crecieron un 108% entre la segunda mitad de 2025 y la primera de 2026. Aunque el fenómeno es global, en Chile cualquiera que navegue por sitios web comprometidos puede toparse con el engaño, que explota un hábito muy común: pasar rápido las verificaciones de seguridad.
Cómo funciona ClickFix y por qué es peligroso
ClickFix no es un virus en sí mismo, sino una estrategia para que el propio usuario ejecute los comandos que abren la puerta a una infección. Todo parte en páginas web legítimas que han sido vulneradas: al entrar, aparece una verificación falsa con la apariencia de servicios conocidos como Cloudflare. Al hacer clic, el sistema copia automáticamente al portapapeles un comando malicioso, y en pantalla aparecen instrucciones para abrir Ejecutar, PowerShell o Windows Terminal, pegar el contenido y pulsar Enter.
Ese gesto final es determinante. Aunque la persona no escribe el código dañino, al ejecutarlo descarga y lanza el verdadero malware en el equipo. Una vez que ClickFix cumple su rol de acceso inicial, la infección puede derivar en distintos tipos de software malicioso según la campaña que esté operando detrás. La clave está en que ninguna verificación legítima —como un CAPTCHA— pide abrir una terminal y pegar comandos; si eso ocurre, es una trampa.
De instaladores falsos de Teams a ClickFix: el caso de BlueVoyant
Un caso documentado por BlueVoyant muestra por qué los ciberdelincuentes están adoptando esta técnica. El grupo detrás de la campaña solía distribuir instaladores manipulados de Microsoft Teams a través de portales de descarga falsos, usando certificados obtenidos de manera fraudulenta. Pero en mayo de 2026, Microsoft desarticuló la infraestructura de Forging Marauder, que les suministraba esos certificados. Según BlueVoyant, el grupo reaccionó pivotando hacia ClickFix, eliminando la necesidad de firmar código malicioso.
El nuevo esquema amplió el universo de víctimas: ya no solo quienes buscaban un instalador específico, sino cualquiera que visitara una web comprometida. En la cadena de infección seguida por los investigadores, el comando ejecutado por la víctima instalaba un loader —un programa que carga más malware—, establecía persistencia en Windows y conectaba el equipo con servidores controlados por los atacantes, desde donde podían enviar nuevas órdenes.
ClickFix también llega a macOS: cómo protegerse
En los equipos de Apple, el engaño mantiene la misma lógica pero cambia el recorrido técnico. Microsoft documentó una campaña que primero analiza el entorno del visitante y muestra el señuelo principalmente a quienes parecen navegar desde un Mac real. Las instrucciones llevan a abrir Terminal, pegar un comando y pulsar Enter, saltándose así los mecanismos de seguridad habituales de macOS, como la cuarentena y la notarización de aplicaciones.
Además, Microsoft identificó una evolución llamada TerminalFix, que envía a las víctimas a Windows Terminal o PowerShell y permite cadenas de comandos más complejas. Frente a este panorama, Apple incorporó en macOS 26.4 protecciones específicas contra comandos sospechosos pegados en Terminal. La recomendación para cualquier usuario chileno es clara: si una página web le pide abrir la terminal y pegar algo, no lo haga. Esa frontera entre una verificación legítima y una orden peligrosa es lo que separa un equipo sano de una infección.
Con información de Infobae