ClickFix: el engaño que te convence de infectar tu propio ordenador
Una falsa verificación "no soy un robot" que te pide copiar y pegar un comando. Ni exploits ni adjuntos: el usuario ejecuta el malware con sus propias manos, en Windows y en Mac.

Durante años, el manual del despiste informático se resumía en dos consejos: no abras adjuntos raros y mantén el sistema actualizado. La técnica bautizada como ClickFix se salta ambos, porque no explota ningún fallo del software. Explota las ganas de que una página termine de cargar.
Un CAPTCHA que no lo es
El montaje es casi siempre el mismo. Llegas a una web —comprometida, clonada o promocionada— y aparece un recuadro con aire familiar: una verificación de "no soy un robot", un aviso de que el documento no se muestra bien o un mensaje de que falta un códec. En lugar de la casilla de siempre, las instrucciones piden algo inusual: pulsar una combinación de teclas, pegar un texto y dar al intro.

Ese texto ya está en el portapapeles, copiado por la propia página sin que hagas nada. Y la combinación de teclas abre una ventana donde el sistema ejecuta órdenes: el cuadro Ejecutar o PowerShell en Windows, la Terminal en macOS. Lo que se pega no es una clave de verificación, sino una línea que descarga y lanza un programa desde un servidor remoto.
Desde el punto de vista del ordenador no ha pasado nada sospechoso: el usuario, con permisos legítimos, ha escrito un comando y lo ha ejecutado. No hay adjunto que analizar, no hay vulnerabilidad que parchear, y muchas defensas que vigilan descargas o macros de Office simplemente no miran ahí.
Por qué funciona tan bien
La clave es psicológica más que técnica. El mensaje no pide dinero ni credenciales: pide resolver un problema. Y el problema lo ha creado la propia página, que se muestra rota a propósito. Quien tiene prisa por ver un vídeo, abrir un PDF o entrar en una reunión encuentra un camino claro y lo sigue. Ars Technica lo resume así:

"Simplicity—combined with the difficulty of getting stuff done—makes ClickFix ideal."
A eso se suma que el ataque es barato de montar y fácil de variar: cambia el disfraz (verificación, actualización, error de impresión) sin cambiar el mecanismo. Y es multiplataforma, porque tanto Windows como macOS tienen una consola a un par de pulsaciones de distancia.
La letra pequeña
- Ninguna verificación humana legítima te pedirá jamás pegar un comando en una terminal o en el cuadro Ejecutar. Esa regla, sola, neutraliza el ataque.
- El portapapeles puede ser manipulado por una web: lo que pegas no siempre es lo que creías haber copiado.
- Si ya lo hiciste, no basta con cerrar el navegador: conviene desconectar el equipo de la red y revisarlo, porque lo habitual es que se instale un ladrón de credenciales o una puerta trasera.
- Cambiar contraseñas desde otro dispositivo limpio es más sensato que hacerlo desde el que quizá está comprometido.
Por qué importa
ClickFix marca un desplazamiento incómodo: la parte más difícil de asegurar de un ordenador ya no es el código, es la persona con prisa que lo usa. Mientras la industria invierte en detectar binarios maliciosos, este método convierte al usuario en el instalador. La defensa, por una vez, no es un parche ni un antivirus, sino un reflejo aprendido: si una página te pide teclear algo en una ventana negra, la respuesta correcta es cerrarla.

- ClickFix attacks infecting PCs and Macs are going viral — Ars Technica
Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.
Comentarios