EDICIÓN Nº 009 · Miércoles 23 sep 2026
Tecnología

ClickFix: el engaño que te convence de infectar tu propio ordenador

Una falsa verificación "no soy un robot" que te pide copiar y pegar un comando. Ni exploits ni adjuntos: el usuario ejecuta el malware con sus propias manos, en Windows y en Mac.

Redacción2026-09-15ciberseguridad · malware · ingeniería social · windows · macos
I'll just need one window, thanks very much
Foto: heipei from Deutschland · CC BY-SA 2.0 · Wikimedia Commons · realzada

Durante años, el manual del despiste informático se resumía en dos consejos: no abras adjuntos raros y mantén el sistema actualizado. La técnica bautizada como ClickFix se salta ambos, porque no explota ningún fallo del software. Explota las ganas de que una página termine de cargar.

Un CAPTCHA que no lo es

El montaje es casi siempre el mismo. Llegas a una web —comprometida, clonada o promocionada— y aparece un recuadro con aire familiar: una verificación de "no soy un robot", un aviso de que el documento no se muestra bien o un mensaje de que falta un códec. En lugar de la casilla de siempre, las instrucciones piden algo inusual: pulsar una combinación de teclas, pegar un texto y dar al intro.

Children's learner typing on the laptop keyboard closeup
Foto: Shixart1985 · CC BY 2.0 · Wikimedia Commons

Ese texto ya está en el portapapeles, copiado por la propia página sin que hagas nada. Y la combinación de teclas abre una ventana donde el sistema ejecuta órdenes: el cuadro Ejecutar o PowerShell en Windows, la Terminal en macOS. Lo que se pega no es una clave de verificación, sino una línea que descarga y lanza un programa desde un servidor remoto.

Desde el punto de vista del ordenador no ha pasado nada sospechoso: el usuario, con permisos legítimos, ha escrito un comando y lo ha ejecutado. No hay adjunto que analizar, no hay vulnerabilidad que parchear, y muchas defensas que vigilan descargas o macros de Office simplemente no miran ahí.

Por qué funciona tan bien

La clave es psicológica más que técnica. El mensaje no pide dinero ni credenciales: pide resolver un problema. Y el problema lo ha creado la propia página, que se muestra rota a propósito. Quien tiene prisa por ver un vídeo, abrir un PDF o entrar en una reunión encuentra un camino claro y lo sigue. Ars Technica lo resume así:

HP Pavilion Computer laptop keyboard closeup
Foto: Carissa Rogers · CC BY 2.0 · Wikimedia Commons
"Simplicity—combined with the difficulty of getting stuff done—makes ClickFix ideal."

A eso se suma que el ataque es barato de montar y fácil de variar: cambia el disfraz (verificación, actualización, error de impresión) sin cambiar el mecanismo. Y es multiplataforma, porque tanto Windows como macOS tienen una consola a un par de pulsaciones de distancia.

La letra pequeña

  • Ninguna verificación humana legítima te pedirá jamás pegar un comando en una terminal o en el cuadro Ejecutar. Esa regla, sola, neutraliza el ataque.
  • El portapapeles puede ser manipulado por una web: lo que pegas no siempre es lo que creías haber copiado.
  • Si ya lo hiciste, no basta con cerrar el navegador: conviene desconectar el equipo de la red y revisarlo, porque lo habitual es que se instale un ladrón de credenciales o una puerta trasera.
  • Cambiar contraseñas desde otro dispositivo limpio es más sensato que hacerlo desde el que quizá está comprometido.

Por qué importa

ClickFix marca un desplazamiento incómodo: la parte más difícil de asegurar de un ordenador ya no es el código, es la persona con prisa que lo usa. Mientras la industria invierte en detectar binarios maliciosos, este método convierte al usuario en el instalador. La defensa, por una vez, no es un parche ni un antivirus, sino un reflejo aprendido: si una página te pide teclear algo en una ventana negra, la respuesta correcta es cerrarla.

Acer SF114-32 keyboard closeup
Foto: Florine W. Dekker · CC0 · Wikimedia Commons
FuentesResumen propio de la redacción a partir de las fuentes citadas; no es una traducción.

Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.

Comentarios