Un investigador analiza 3000 cargas útiles de Live ClickFix, exponiendo la entrega de malware impulsada por API – CYBERDEFENSA.MX
Hacer clic en arreglarel truco que engaña a las personas para que ejecuten malware manualmente, se ha convertido silenciosamente en un back office.
Una nueva investigación muestra que los comandos maliciosos detrás de sus páginas falsas de «demuestra que eres humano» ahora son distribuidos por servidores basados en API que le dan a cada visitante el mismo malware con un disfraz diferente. La misma investigación también reveló un nuevo método de entrega creado para eludir el escaneo de scripts de Windows.
El investigador de seguridad Bert-Jan Pals desmontó varias plataformas ClickFix y analizó aproximadamente 3000 cargas útiles de campañas en vivo. Presentó los hallazgos en naranjacon a principios de junio y publicó los detalles el 30 de junio.
ClickFix es simple por diseño. Una página con trampa explosiva muestra un CAPTCHA falso o un error, JavaScript oculto coloca un comando en su portapapeles y la página le indica que presione una combinación de teclas, pegue y presione Enter. Usted mismo ejecuta el malware.
Por lo general, no hay ningún exploit en el primer paso y, a menudo, no hay ningún archivo que los antivirus tradicionales puedan marcar, por lo que los controles convencionales de correo electrónico y terminales tienen menos que detectar.
Funciona lo suficientemente bien como para que ESET mida un 517% salto desde finales de 2024 hasta la primera mitad de 2025, y Microsoft Informe de defensa digital 2025 lo sitúa en el 47% de los casos de acceso inicial vistos por su equipo de Defender Experts.
La técnica ahora tiene su propia entrada en MITRE ATT&CK, T1204.004.
Cargas útiles hechas a pedido
La parte nueva es cómo se producen las cargas útiles. Pals descubrió que las páginas extraían sus comandos de servidores backend que funcionan como un servicio bajo demanda: aceptan solicitudes, verifican un token de acceso, registran a la persona que llama y devuelven un comando recién codificado cada vez.
Le pidió a un servidor 100 cargas útiles y obtuvo 100 diferentes, envueltas en una mezcla rotativa de Base64, AES, TripleDES, Rijndael y Deflate. Quite el envoltorio y, al menos por ahora, todos se descomprimirán en el mismo script, que se ejecuta en la memoria a través de un espacio de ejecución de PowerShell.
El disfraz es desechable; el malware que contiene no lo es, aunque Pals advierte que la carga principal probablemente comenzará a cambiar según la víctima en poco tiempo. La misma plataforma sirve señuelos en 25 idiomas y hace coincidir el comando con el sistema operativo del visitante, con versiones de macOS ejecutándose junto con Windows.
La etiqueta «como servicio» no es sólo marca. ESET ha rastreado a delincuentes que venden constructores ClickFix ya preparados a otros atacantes. Pals encontró una comercialización paralela un nivel más profundo, en cómo cada carga útil se produce a pedido.
Una forma más silenciosa de entrar: el método de la carpeta de Descargas
El segundo hallazgo es una respuesta directa a los defensores que miran el portapapeles. En lugar de copiar un comando malicioso, las páginas más nuevas copian uno que parece inofensivo.
La página descarga silenciosamente un archivo a la carpeta Descargas y el portapapeles recibe una breve línea de «orquestador» que mueve ese archivo, lo descomprime y ejecuta el script que contiene. Debido a que la línea pegada es solo ese orquestador y no la carga útil en sí, está diseñada para pasar por alto AMSI, la característica de Windows que permite que el antivirus analice los scripts antes de que se ejecuten. El código incorrecto se encuentra en el archivo descargado, a un lado. La línea del portapapeles observada tenía este aspecto:
powershell -C «$t=$env:TMP;Move-Item \»$HOME\Downloads\tmp.zip\» \»$t\7947.zip\»;tar -xf \»$t\7947.zip\» -C \»$t\»;conhost –headless powershell -ExecutionPolicy Bypass -File \»$t\tmp.ps1\» # \»* No soy un robot reCAPTCHA ID de verificación: 7947 *\»»
La ejecución también se ha vuelto sigilosa. El señuelo original de 2024 decía a la gente que presionara Windows+R y lo pegara en el cuadro Ejecutar. Una versión más nueva, común hasta 2025 y 2026, los dirige a Windows+X y a la Terminal de Windows. El uso de la terminal parece más común y, a diferencia del cuadro Ejecutar, no deja rastro en la clave de registro RunMRU que los investigadores normalmente verifican.
ClickFix dejó de ser una herramienta exclusiva para delincuentes hace un tiempo. Punto de prueba vincularon a grupos respaldados por estados de Rusia, Irán y Corea del Norte, incluidos APT28, MuddyWater y Kimsuky, a campañas que colocaron a ClickFix en sus cadenas de infección existentes, y equipos norcoreanos crearon una versión de «entrevista ClickFake» de trabajo falso para afectar a los trabajadores de criptomonedas.
El truco ha generado parientes nombrados como FileFix y DescargarReparar que se apoyan en otras herramientas confiables de Windows. La escala tampoco es teórica: la empresa de seguridad Expel encontró una ola de ClearFake que probablemente infectó hasta 147.521 sistemas desde finales de agosto de 2025.
Lo que los defensores deberían mirar
La lección defensiva no ha cambiado. Los detalles tienen. Las señales confiables son cadenas de procesos, no texto del portapapeles: explorador.exe o WindowsTerminal.exe lanzamiento powershell.exe, cmd.exeo msiexec.exe y comunicarse con la red inmediatamente después.
Esos fueron los lanzadores más comunes en los datos de Pals, con PowerShell y cmd empatados en aproximadamente un 39% cada uno y msiexec muy cerca con un 34%.
El EDR de comportamiento, las reglas de control de aplicaciones que limitan qué programas pueden llamar a intérpretes de secuencias de comandos y la guía sencilla para el usuario («nunca pegue un comando que le dijeron que ejecutara en el cuadro Ejecutar o en una terminal») todavía se mantienen. El método de la carpeta de Descargas agrega una cosa más para buscar: una frase de apariencia inocente que toca la carpeta de Descargas y luego genera un PowerShell oculto.
Pals también enumeró tres servidores de carga útil vistos durante la investigación:
- estrella cómica[.]latitud
- bebé[.]cfd
- merkantalolol[.]Asia
Una conexión con uno de estos no prueba infección. Significa que lo más probable es que un comando haya sido colocado en el portapapeles de alguien.
El veredicto de Pals sobre esta técnica es contundente: «ClickFix llegó para quedarse». El patrón en su investigación es que ClickFix cambia en el momento en que los defensores se ponen al día, y el paso de scripts únicos a servidores de carga útil bajo demanda es lo que hace que esa adaptación sea barata de repetir.
Lo siguiente que vale la pena observar es si el malware en sí, y no sólo su envoltorio, comienza a cambiar de una víctima a otra.





