ClickFix: la falsa verificación que te convence de infectar tu propio ordenador
No es un virus al uso, sino un truco de ingeniería social que usa falsos captchas para que seas tú quien pegue y ejecute el comando dañino. Las detecciones se han duplicado.

Casi nadie lee un captcha. Entramos en una web, aparece una comprobación de "no soy un robot" y la despachamos en dos segundos para seguir a lo nuestro. Ese automatismo, tan barato de provocar y tan difícil de desaprender, es la materia prima de ClickFix, una técnica que lleva meses creciendo tanto en Windows como en macOS.
Conviene precisar qué es y qué no es. ClickFix no es un programa malicioso concreto con su nombre y su firma, sino un método de entrega: una puesta en escena diseñada para que la víctima ejecute por su propia mano el comando que abre la puerta. Según la telemetría de ESET recogida por Xataka, las detecciones asociadas a esta técnica crecieron un 108 % entre la segunda mitad de 2025 y la primera de 2026.
Cómo funciona por dentro
La secuencia es engañosamente sencilla y por eso funciona. El usuario llega a una página —que puede ser incluso un sitio legítimo comprometido— y se encuentra con una supuesta verificación humana o un mensaje de error que promete arreglarse solo con seguir tres pasos. Esos pasos suelen ser siempre los mismos:

- Copiar algo al portapapeles, muchas veces sin que se vea qué, porque lo copia la propia web al pulsar el botón.
- Abrir una ventana del sistema: la terminal en macOS o el cuadro Ejecutar / PowerShell en Windows.
- Pegar y pulsar Enter.
En ese Enter está toda la jugada. El atacante no ha tenido que sortear el antivirus con un adjunto sospechoso, ni firmar un instalador, ni explotar una vulnerabilidad del navegador. Ha conseguido algo más eficaz: que una acción autorizada por el usuario, con sus permisos y su consentimiento aparente, ponga en marcha la descarga. Para el sistema operativo, es el dueño de la máquina escribiendo un comando.
Qué cambia para quien navega
El cambio de fondo es incómodo: la barrera ya no está en el software, está en el hábito. Las defensas clásicas —actualizar, no abrir adjuntos raros, desconfiar de los .exe— siguen siendo útiles, pero no cubren este vector, porque aquí no hay descarga que bloquear hasta que ya es tarde.

La señal de alarma práctica es fácil de memorizar y no depende de saber informática: ninguna verificación legítima de "eres humano" te pide abrir una terminal ni pegar un comando. Ni la del banco, ni la de una tienda, ni la de un foro. Si una web te da instrucciones para escribir algo en tu sistema operativo, ya no estás ante un captcha; estás ante una petición de ejecución. Otro reflejo sano: antes de pegar nada, pegarlo primero en un editor de texto para ver qué contiene realmente el portapapeles.
La letra pequeña
Hay matices que conviene no perder de vista. El primero es que el dato del 108 % procede de la telemetría de un fabricante de seguridad, es decir, mide lo que detectan sus productos entre sus usuarios, no el total real de intentos en el mundo. El segundo es que "multiplicarse por dos" en detecciones puede reflejar tanto más ataques como mejor capacidad de detectarlos.

El tercero, y el más relevante para el usuario: como ClickFix es una técnica y no un malware, lo que llegue al final del comando puede ser cualquier cosa, desde un ladrón de credenciales del navegador hasta una puerta trasera. No hay un único "virus ClickFix" que eliminar.
Por qué importa
Durante años, la industria de la seguridad ha trabajado sobre la idea de poner barreras entre el usuario y el código que no debería ejecutarse. ClickFix da la vuelta al problema: en lugar de saltarse la barrera, convierte al usuario en la llave. Mientras las interfaces nos sigan entrenando para aceptar sin leer pequeños trámites molestos, esa llave seguirá siendo la más fácil de conseguir. La lección no es técnica sino de diseño de nuestros propios reflejos: cuando una web te pide que hagas algo en tu ordenador y no dentro del navegador, merece la pena parar tres segundos.
Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.

Comentarios