ClickFix se dispara en Windows y Mac: falsas verificaciones CAPTCHA están instalando malware
ClickFix se extiende mediante webs comprometidas y falsos CAPTCHA que convencen al usuario para ejecutar comandos maliciosos en Windows o macOS.
Los ataques ClickFix se están convirtiendo en una de las técnicas de distribución de malware más extendidas tanto en Windows como en macOS. El engaño suele aparecer dentro de una página web aparentemente legítima y utiliza falsos CAPTCHA, avisos de actualización o errores para convencer al usuario de que copie y ejecute un comando en su propio ordenador.
La técnica no depende de explotar automáticamente una vulnerabilidad del sistema. Su principal arma es la ingeniería social: la víctima realiza voluntariamente la acción que termina ejecutando el malware. Investigaciones recientes de Microsoft, Netskope, BlueVoyant y otros equipos de seguridad muestran que diferentes grupos criminales están adoptando ClickFix y que numerosas páginas legítimas comprometidas se utilizan actualmente como punto de entrada.
Cómo funciona un ataque ClickFix
Una variante típica comienza cuando el usuario entra en una web comprometida y aparece una supuesta comprobación CAPTCHA, muchas veces diseñada para parecerse a servicios conocidos como Cloudflare. Después de interactuar con ella, la página presenta instrucciones que supuestamente permiten completar la verificación, actualizar el navegador o corregir un problema.
En Windows, estas instrucciones pueden intentar llevar al usuario al cuadro Ejecutar, Windows Terminal o PowerShell. En un Mac, las campañas observadas han utilizado Terminal y, en algunos casos, otras herramientas de scripting. El objetivo es conseguir que la propia víctima ejecute instrucciones proporcionadas por los atacantes.
Una vez ejecutadas, esas instrucciones pueden descargar componentes adicionales y terminar instalando ladrones de información, puertas traseras u otro malware. El contenido exacto cambia según la campaña.
Más de 5.400 webs comprometidas en una sola campaña
Una investigación de Netskope publicada en septiembre muestra la escala que puede alcanzar este sistema. La compañía identificó más de 5.400 sitios web comprometidos relacionados con una campaña que utilizaba ClickFix y una técnica conocida como EtherHiding.
Esa cifra corresponde a una campaña concreta y no representa el número total de páginas que distribuyen ClickFix. Los sitios afectados pertenecían principalmente a pequeñas empresas de sectores muy diferentes, sin una relación aparente entre ellas.
Los atacantes habían insertado código en esas páginas para cargar una falsa verificación y dirigir posteriormente al visitante hacia la cadena de infección. Netskope también observó variantes que utilizaban infraestructura basada en contratos inteligentes de blockchain para dificultar la retirada del contenido malicioso.
Las webs legítimas comprometidas hacen que el engaño sea más convincente
Uno de los problemas de ClickFix es que la página que muestra la falsa verificación no tiene por qué ser un dominio creado expresamente por los atacantes. Pueden comprometer una web existente que los usuarios llevan años visitando.
BlueVoyant documentó en junio una campaña que había abandonado parcialmente los falsos instaladores de Microsoft Teams para utilizar ClickFix dentro de sitios WordPress comprometidos. Ese cambio permitió ampliar el número potencial de víctimas porque ya no era necesario convencerlas previamente para que descargaran un programa concreto.
La misma campaña utilizaba avisos falsos que aseguraban que el navegador necesitaba una actualización de seguridad. Ejecutar las instrucciones no instalaba realmente esa actualización, sino que iniciaba una cadena destinada a desplegar malware.
Microsoft también detecta una variante llamada TerminalFix
Microsoft Threat Intelligence ha seguido una variante denominada TerminalFix. Mantiene la lógica de ClickFix, pero dirige específicamente a las víctimas hacia Windows Terminal o PowerShell mediante falsos CAPTCHA de Cloudflare.
La diferencia es importante porque un terminal permite ejecutar secuencias más complejas que las utilizadas tradicionalmente mediante el cuadro Ejecutar. Microsoft ha añadido detecciones específicas para actividades ClickFix y TerminalFix dentro de sus productos de seguridad.
Los ataques no tienen un único payload. Microsoft ha documentado campañas ClickFix utilizadas para distribuir ladrones de información y otras herramientas capaces de recopilar credenciales, tokens de autenticación, documentos y datos almacenados en navegadores.
Los Mac también están en el punto de mira
ClickFix ya no puede considerarse una amenaza principalmente asociada a Windows. Microsoft ha seguido durante 2026 campañas dirigidas específicamente contra macOS que utilizan falsas páginas de descarga y comandos introducidos por el propio usuario en Terminal.
Una de ellas distribuía malware como MacSync y Atomic Stealer, también conocido como AMOS. Estos programas están diseñados para obtener información como credenciales almacenadas en navegadores, contraseñas, datos de carteras de criptomonedas y otros archivos sensibles.
Microsoft identificó además más de 250 dominios frontales relacionados con una de estas operaciones. Los atacantes habían añadido técnicas de fingerprinting para intentar determinar si el visitante era realmente un usuario de Mac antes de mostrarle la página maliciosa.
Si la infraestructura sospechaba que estaba siendo examinada por un rastreador, sandbox o equipo que no coincidía con el perfil buscado, podía mostrar una página aparentemente legítima o no mostrar el ataque. Esta técnica dificulta la detección automática.
Algunas variantes intentan esquivar las protecciones normales de macOS
Las campañas que persuaden al usuario para ejecutar instrucciones manualmente plantean un problema particular para los mecanismos tradicionales de seguridad. En lugar de descargar simplemente una aplicación convencional que deba superar verificaciones de firma, notarización y cuarentena, los atacantes intentan conseguir que el usuario inicie directamente el proceso desde herramientas del sistema.
Jamf también ha documentado variantes de ClickFix que utilizan Script Editor en lugar de Terminal para intentar ejecutar código en macOS y distribuir Atomic Stealer. Esto demuestra que los atacantes están modificando continuamente el procedimiento cuando los sistemas operativos introducen nuevas defensas.
Apple ya bloquea pegados sospechosos en Terminal
Apple ha respondido a este tipo de ingeniería social con nuevas protecciones incorporadas a macOS 26.4 y versiones posteriores. El sistema puede mostrar un aviso cuando una persona que normalmente no utiliza Terminal intenta pegar allí un comando copiado desde aplicaciones como un navegador, Mail o una plataforma de mensajería.
El mensaje advierte expresamente de que los estafadores pueden pedir al usuario que copie instrucciones en Terminal. Apple también utiliza XProtect para analizar determinados comandos y scripts y puede impedir su ejecución cuando detecta malware conocido o comportamiento malicioso.
Estas medidas reducen el riesgo, pero no eliminan todas las variantes. Los investigadores ya han observado campañas que cambian las herramientas utilizadas, ocultan mejor sus páginas o modifican la infraestructura para intentar evitar sistemas automatizados de detección.
Una falsa CAPTCHA nunca debería pedir ejecutar comandos
La señal más clara de un intento de ClickFix es una web que pide abandonar el proceso normal del navegador y abrir Ejecutar, PowerShell, Windows Terminal, Terminal de macOS o una herramienta similar para pegar instrucciones.
Una comprobación CAPTCHA legítima no necesita que el usuario ejecute comandos del sistema operativo. Lo mismo ocurre con una actualización normal de Chrome, Edge, Safari o Firefox, que debe realizarse mediante los mecanismos oficiales del navegador o del sistema.
Si una página muestra instrucciones de este tipo, lo recomendable es cerrarla sin ejecutar el contenido copiado. Mantener el sistema operativo, el navegador y las herramientas de seguridad actualizados también permite aprovechar las nuevas detecciones que Microsoft, Apple y otros proveedores están incorporando específicamente contra estas campañas.
ClickFix se ha convertido en una técnica reutilizada por muchos atacantes
La expansión actual tampoco corresponde a una sola banda de ciberdelincuentes. Investigadores están observando la misma idea en campañas independientes que distribuyen familias de malware diferentes y utilizan infraestructuras distintas.
Su atractivo reside precisamente en la sencillez: en lugar de desarrollar un exploit específico para cada navegador o sistema operativo, los atacantes intentan convencer al usuario para que ejecute por ellos el primer paso de la infección.
Las investigaciones publicadas durante 2026 muestran que ClickFix ha pasado de ser una técnica relativamente poco habitual a formar parte del repertorio de numerosas operaciones contra usuarios de Windows y macOS. El crecimiento de páginas legítimas comprometidas y la aparición constante de nuevas variantes hacen que los falsos CAPTCHA que solicitan ejecutar comandos sean ahora una señal de alerta especialmente relevante.