Volver al blog
Ciberseguridad

ClickFix: por qué no debes pegar comandos que "arreglan" tu PC

ClickFix es la técnica que hace que tu empleado copie y pegue, con sus propias manos, el comando que instala el malware. Así funciona y cómo pararla.

Blurtek
6 min lectura628 palabras

ClickFix es una técnica de ingeniería social en la que una web o anuncio fraudulento simula un error técnico —verificación humana, actualización de un visor de documentos, fallo de vídeo— y pide al usuario que pulse Windows+R, pegue un comando y dé a Intro. Ese comando, colocado en el portapapeles sin que la víctima lo escriba ni lo copie a mano, instala malware directamente, sin pasar por un archivo descargado que el antivirus pueda inspeccionar.

01

El escenario que ya ha pasado en tu empresa (aunque no lo sepas)

Un administrativo abre un enlace a un supuesto documento compartido por un proveedor. La página tarda en cargar y muestra un aviso: "No hemos podido verificar que eres humano. Sigue estos pasos para continuar." Debajo, tres instrucciones numeradas: pulsar Windows+R, pegar el texto y pulsar Intro. El empleado no ve ningún .exe sospechoso, no descarga nada que Windows Defender marque, y la ventana que se abre es la de Ejecutar de toda la vida. Todo el rato tiene la sensación de estar resolviendo un problema técnico legítimo, exactamente como le han enseñado a hacer cuando el soporte de IT le pide algo parecido por teléfono.

02

El mecanismo que nadie te explica: el portapapeles se infecta antes de que copies nada

Cómo se secuestra el portapapeles sin una sola pulsación de Ctrl+C

La parte que sorprende incluso a quienes llevan años en seguridad es esta: el usuario cree que ha copiado el comando, pero nunca lo ha hecho. La página maliciosa ejecuta JavaScript que escribe directamente en el portapapeles del sistema en cuanto el visitante pulsa un botón tipo "No soy un robot" o simplemente carga la página, usando las funciones estándar del navegador para copiar texto por programación. El usuario solo ve un botón de verificación; el navegador, obedientemente, coloca en su portapapeles una línea de PowerShell o un comando `mshta` que él jamás ha leído ni seleccionado con el ratón.

03

Por qué el antivirus y el EDR no lo frenan, aunque estén al día

Living off the land: el malware usa binarios que ya son de confianza

La razón por la que esta técnica esquiva tantas defensas no es sofisticación de malware, sino elección de herramienta: los comandos que se pegan invocan binarios legítimos y firmados de Windows —powershell.exe, mshta.exe, cmd.exe, curl.exe— que cualquier EDR necesita permitir para que el sistema operativo funcione con normalidad. No hay un ejecutable nuevo que analizar ni una firma de malware que detectar en el momento de la ejecución inicial; hay un intérprete legítimo ejecutando una instrucción que, a ojos del sistema, viene de un usuario autenticado tecleando en su propia consola de Ejecutar.

  • powershell.exe -enc <base64> : ejecuta un payload codificado sin dejar el comando en texto plano a la vista
  • mshta.exe : lanza HTML/JScript remoto camuflado como aplicación de ayuda de Windows
  • curl.exe | iex (o su equivalente PowerShell) : descarga y ejecuta en el mismo paso, sin fichero intermedio en disco
  • wscript.exe / cscript.exe : ejecutan scripts VBS que muchas políticas antiguas siguen sin restringir
04

Los pretextos que usan, y por qué cuelan tan bien

Los operadores de ClickFix no inventan amenazas nuevas cada vez: reciclan los mismos cinco o seis pretextos porque funcionan sobre cualquier persona con prisa. La verificación humana estilo Cloudflare, el visor de Google Docs o DocuSign que "necesita un complemento", la actualización urgente de Zoom o Teams antes de una reunión, y el clásico mensaje de "error de código 0x80" con instrucciones de solución paso a paso son los cuatro más habituales en campañas documentadas por firmas de threat intelligence desde mediados de 2024. Todos comparten un rasgo: imitan el tono neutro y ligeramente técnico de una notificación de sistema, no el de un email con faltas de ortografía que ya sabemos identificar.

  • Falsa verificación "No soy un robot" de Cloudflare o hCaptcha
  • Falso error de visor de documento (Google Docs, DocuSign, OneDrive)
  • Falsa actualización urgente de Zoom, Teams o el navegador
  • Falso mensaje de "soporte IT" incrustado en sitios comprometidos o anuncios maliciosos
05

La verdad incómoda: no lo arregla comprar un EDR mejor

Aquí es donde muchas propuestas comerciales de ciberseguridad se quedan cortas, y lo decimos siendo nosotros mismos proveedores de esos servicios: ningún EDR, por caro que sea, puede diferenciar de forma fiable entre un administrador de sistemas pegando un comando legítimo de diagnóstico y un empleado engañado pegando uno malicioso, porque el comportamiento del sistema operativo es idéntico en ambos casos. Añadir más capas de detección ayuda a contener el daño después del hecho, pero no cierra la ventana en la que el propio usuario es quien ejecuta el ataque con sus manos. La solución que más impacto tiene por euro invertido no es tecnológica, es de proceso: quitarle al usuario la capacidad de ejecutar comandos de sistema por su cuenta, y quitarle a "pegar algo que me han dicho" la legitimidad que hoy tiene en la cultura de autoservicio de IT.

Controles baratos que sí reducen el riesgo real

  • Restringir o deshabilitar el cuadro Ejecutar (Win+R) para usuarios sin perfil técnico vía GPO
  • Aplicar PowerShell Constrained Language Mode o AppLocker para bloquear scripts no firmados
  • Bloquear mshta.exe y wscript.exe para el perfil de usuario estándar
  • Filtrado DNS/proxy que bloquee dominios de campañas ClickFix conocidas
  • Formación específica: enseñar que ningún soporte legítimo pide pegar comandos en Ejecutar
  • Protocolo interno: toda incidencia "técnica" se reporta a IT antes de seguir instrucciones en pantalla
06

Si un empleado ya ha pegado el comando: qué hacer en la primera hora

  • Aislar el equipo de la red (cable o Wi-Fi) sin apagarlo, para preservar procesos en memoria
  • No reiniciar la máquina: parte del malware vive solo en memoria y un reinicio borra evidencia forense
  • Revisar tareas programadas y entradas de registro Run/RunOnce en busca de persistencia
  • Rotar credenciales usadas en esa sesión, incluidas las guardadas en el navegador
  • Aislar el endpoint desde el EDR y lanzar un análisis completo antes de reincorporarlo a la red
Antes
  • Antes: confianza ciega en cualquier mensaje que "parece" de Microsoft, Cloudflare o el propio departamento de IT.
Después
  • Después: norma interna de "ningún arreglo técnico se resuelve pegando comandos", verificada con IT por otro canal antes de actuar.

Si tu equipo no tiene una política clara sobre qué hacer ante un "aviso técnico" en pantalla, es el momento de revisarlo antes de que alguien pegue el comando equivocado. Habla con Blurtek sobre formación y hardening específico contra ClickFix.

Solicitar diagnóstico