ClickFix convierte sitios web legítimos y herramientas del sistema en una cadena de distribución de malware

Más de 17.000 webs legítimas muestran falsas verificaciones que engañan al usuario para ejecutar comandos en Windows y Mac e instalar malware.

ClickFix convierte sitios web legítimos y herramientas del sistema en una cadena de distribución de malware
Malware

Imagen ilustrativa generada con IA

Más de 17.000 URL mostraban avisos de verificación falsos

ClickFix se ha convertido en una técnica de acceso inicial muy extendida: en lugar de depender de una vulnerabilidad de software, la acción decisiva recae en la víctima. En vez de comprometer el navegador sin que nadie lo note, el ataque convence a los usuarios para que ejecuten un comando por su cuenta.

Las investigaciones de CTM360 identificaron más de 17.000 URL infectadas que mostraban páginas fraudulentas de verificación de Cloudflare. Cuando se preparó el análisis, unas 3.000 seguían distribuyendo el señuelo.

Las páginas plantean problemas que parecen verosímiles en ese contexto: un intento fallido de verificar que el visitante es una persona, un error de visualización del navegador, un documento inaccesible o falta de espacio en un Mac. A continuación, indican al visitante que copie un comando, abra una interfaz del sistema, pegue el contenido y pulse Intro.

En algunos casos, la página copia directamente el comando en el portapapeles. Después, el usuario lo ejecuta desde una interfaz legítima, como PowerShell, Terminal, el cuadro de diálogo Ejecutar de Windows, el símbolo del sistema o la barra de direcciones del Explorador de archivos.

Esta secuencia es clave para la eficacia de ClickFix. Un usuario con una sesión autenticada ejecuta una utilidad nativa y firmada, lo que permite que la operación eluda los controles de seguridad centrados en archivos adjuntos maliciosos, descargas sospechosas o ataques convencionales al navegador.

Microsoft atribuyó a ClickFix el 47 % de los incidentes de acceso inicial que atendió su equipo de Defender Experts en 2025, por delante del phishing convencional en ese conjunto de datos. ESET registró un aumento del 517 % en el primer semestre de 2025, seguido de otro incremento del 108 % entre el segundo semestre de 2025 y el primero de 2026.

En marzo de 2025, MITRE incorporó este comportamiento como T1204.004, User Execution: Malicious Copy and Paste. La técnica se asocia con Windows, macOS y Linux.

El ataque explota el comportamiento, no una versión vulnerable del software

ClickFix no es una vulnerabilidad de software. CTM360 no le asignó un identificador CVE ni una puntuación de gravedad numérica, y no hay versiones de productos afectadas que deban actualizarse.

Por la misma razón, no corresponde incluirlo en el catálogo de vulnerabilidades explotadas conocidas de CISA (KEV). No existe un plazo de corrección de KEV, porque el ataque no depende de explotar una vulnerabilidad incluida en el catálogo.

La campaña analizada estaba configurada principalmente para Windows, pero eso no convierte a ClickFix en una amenaza exclusiva de Windows. La configuración del servidor incluía señuelos operativos para macOS, entre ellos un artículo de soporte falso de Apple que decía ayudar a resolver la falta de espacio en disco. También había un espacio de distribución para Linux, aunque estaba vacío en la configuración examinada. La distribución a móviles estaba desactivada.

El operador podía decidir qué veía cada visitante en función del sistema operativo y la versión de su dispositivo. Los usuarios de Windows podían recibir una página de destino y los de Mac otra, mientras que a los visitantes desde móviles podía no mostrárseles nada malicioso.

Entre las técnicas relacionadas figuran FileFix y CrashFix. En todas estas variantes puede cambiar la interfaz y el pretexto, pero el ataque sigue dependiendo de que la víctima copie instrucciones controladas por el atacante en una vía de ejecución local de confianza.

Campañas recientes también han demostrado que ClickFix puede explotar la confianza más allá de los sitios web comprometidos habituales. En otro incidente se utilizó una cuenta verificada de Reddit secuestrada para difundir anuncios de ClickFix dirigidos a usuarios de Windows y macOS.

Polygon, Telegram y Steam dificultan el bloqueo

El script del sitio comprometido que examinó CTM360 no incluía un dominio fijo controlado por el atacante. En su lugar, el navegador de la víctima enviaba una solicitud gratuita y de solo lectura a un contrato inteligente en la cadena de bloques Polygon.

El contrato devolvía un valor codificado que permitía obtener el nombre de host actual del señuelo. Para ello, el visitante no necesitaba un monedero de criptomonedas ni realizar pagos o transacciones en la cadena de bloques.

Durante un día de observación, el contrato proporcionó tres hosts de señuelo distintos, aunque los sitios web infectados no cambiaron. Al actualizar el valor en la cadena, el operador podía redirigir todos los sitios participantes a una nueva infraestructura en cuestión de segundos.

Este diseño resta eficacia al bloqueo basado en dominios. Los defensores pueden eliminar un nombre de host de señuelo, pero las páginas comprometidas obtienen su reemplazo sin que el atacante tenga que volver a modificar cada sitio. Bloquear los servicios RPC de la cadena de bloques también resulta problemático, ya que son infraestructura legítima y compartida por aplicaciones no relacionadas.

Otras etapas utilizaban distintos canales de resolución. Las descripciones de canales de Telegram y una página de perfil de Steam podían revelar la dirección actual del servidor de mando y control del malware. Por tanto, desactivar uno de esos mecanismos no bastaría necesariamente para interrumpir toda la cadena.

Un sistema de distribución de tráfico añadía otra capa de resiliencia. Consultaba al operador aproximadamente cada 1,5 segundos y decidía si mostrar las instrucciones maliciosas o marcar al visitante como verificado sin mostrarle nada.

Los investigadores, los rastreadores y los entornos aislados automatizados podían recibir contenido limpio, mientras que determinados objetivos veían la superposición de ClickFix. Además, una cookie ocultaba la superposición a quienes volvían a visitar la página durante 90 días, lo que reducía aún más la probabilidad de que una inspección posterior reprodujera la vía de infección inicial.

La identificación de la máquina oculta la carga final

El dropper recuperado incluía una huella de la máquina codificada en base64 en la ruta de descarga. Los datos recopilados incluían el GUID de la máquina, el número de serie del volumen, el nombre del equipo, el fabricante de la BIOS, el modelo del sistema, la unidad de procesamiento gráfico y el nombre de usuario.

Esta información permitía al servidor de mando y control identificar el equipo solicitante antes de entregar la siguiente etapa. El servidor podía proporcionar una carga específica para esa máquina, sustituir el contenido por otro o no enviar ninguna carga.

Por tanto, que la ejecución del malware falle en un entorno aislado no demuestra que el sitio web sea inofensivo. Un entorno automatizado y el equipo de trabajo de un empleado pueden recibir respuestas completamente distintas de una misma dirección.

CTM360 llevó a cabo dos investigaciones independientes con distintos hosts y métodos. En una de ellas, solo fue posible seguir la operación hasta el dropper, porque la entrega posterior dependía de la huella de la máquina.

La segunda investigación rastreó la cadena a través de tres resolutores de almacenamiento temporal basados en Telegram y dos capas de descifrado AES. Finalmente, recuperó Vidar Stealer, ejecutado mediante DLL side-loading dentro de un binario de Microsoft firmado legítimamente.

El DLL side-loading se aprovecha de la forma en que una aplicación busca las bibliotecas que necesita. Un ejecutable legítimo carga una DLL maliciosa ubicada donde espera encontrar una dependencia, lo que permite ejecutar el malware desde el contexto del binario de confianza.

Ambas investigaciones revelaron la misma estructura de API para la distribución de tráfico. CTM360 considera que esto demuestra que se utilizó un kit compartido.

El análisis de junio de 2026 de Sekoia sobre el framework ErrTraffic también vinculó el contrato de Polygon con un grupo de operadores que, según se informó, distribuía exclusivamente Vidar. CTM360 calificó esta correlación como de confianza moderada, ya que el framework se vende a varios afiliados por unos 380 dólares al mes, por lo que la infraestructura y los límites entre grupos pueden cambiar.

El informe también señala que ClickFix cuenta con usuarios patrocinados por Estados, pero no identifica a ningún gobierno ni atribuye la actividad a un Estado en concreto.

El compromiso de WordPress puede sobrevivir a una limpieza superficial

Los sitios de WordPress son una infraestructura de distribución útil porque combinan dominios consolidados, certificados válidos y tráfico real de visitantes. Además, puede que no reciban la supervisión continua que se aplica a los sistemas corporativos más sensibles.

En la investigación del host, PHP añadía el cargador malicioso a todas las respuestas dinámicas examinadas. El mismo contenido aparecía en páginas HTML, fuentes RSS y respuestas JSON.

Este comportamiento apuntaba a un plugin must-use de WordPress. Este tipo de plugin se carga automáticamente en cada solicitud y no aparece en la lista estándar de plugins, por lo que es más fácil pasar por alto la intrusión durante una revisión administrativa rutinaria.

Los investigadores también encontraron alrededor de dos docenas de cuentas de administrador creadas por scripts. La combinación de una inyección persistente en el servidor y numerosas cuentas con privilegios significa que eliminar un bloque de JavaScript visible, borrar páginas de spam o desactivar una cuenta de administrador sospechosa no bastaría para remediar por completo el sitio.

No se identificó ninguna vulnerabilidad de WordPress ni ninguna versión afectada. Los hallazgos describen instalaciones comprometidas y mecanismos de persistencia, no la explotación de una CVE de WordPress divulgada.

Los administradores que investiguen comportamientos similares deberían revisar los plugins must-use, las modificaciones de PHP en el servidor, las cuentas de administrador inesperadas y el contenido inyectado en varios formatos de respuesta. La limpieza debe eliminar tanto la inyección de contenido como todas las vías que permitan al atacante recuperar el acceso.

Los defensores deben interrumpir la cadena en sus puntos críticos

Los nombres de host que cambian con rapidez son indicadores poco fiables para detectar esta actividad. En su lugar, CTM360 señala cuatro acciones necesarias para completar cualquier cadena de ataque: escribir instrucciones en el portapapeles, iniciar un intérprete, permitir que ese intérprete acceda a Internet y ejecutar malware que persista, recopile datos o los exfiltre.

Los navegadores gestionados pueden bloquear por defecto la escritura en el portapapeles. El señuelo puede seguir visible, pero obligar al usuario a volver a escribir manualmente un comando ofuscado añade dificultades y puede interrumpir la preparación del ataque.

Las organizaciones también pueden hacer que los intérpretes de scripts y las utilidades de línea de comandos con acceso a la red pasen por un proxy autenticado. Así se puede interrumpir la primera conexión saliente en Windows, macOS y Linux sin depender de una lista actualizada de dominios maliciosos.

Los controles de aplicaciones deben limitar lo que pueden iniciar los usuarios interactivos y las bibliotecas que pueden cargar las utilidades de confianza. La supervisión debe centrarse en la actividad inusual de los intérpretes, las conexiones salientes inesperadas de las herramientas nativas del sistema, la carga sospechosa de DLL y los comandos que se pegan en shells justo después de usar el navegador.

La formación de los usuarios sigue siendo necesaria. Una página legítima de verificación, un visor de documentos, una actualización de software, una videollamada o un artículo de soporte no deberían pedir a nadie que pegue un comando proporcionado por un sitio web en PowerShell, Terminal, el cuadro de diálogo Ejecutar o cualquier otra interfaz del sistema operativo.

Esa instrucción es lo que sustituye al exploit. Impedir que se siga —o detectar la ejecución posterior— ofrece una defensa más duradera que perseguir una infraestructura diseñada para desaparecer.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosClickFixmalwareverificación falsa CloudflarePowerShellciberseguridadphishingPolygon
Volver al inicio