La mayoría de nosotros nos hemos vuelto bastante hábiles a la hora de seguir instrucciones en Internet. Marcar la casilla para demostrar que es usted humano, actualizar la página para solucionar un error, copiar y pegar un código de verificación. Por lo general, estas pequeñas indicaciones son inofensivas, y las seguimos sin prestarlas mucha atención porque queremos volver a lo que estábamos intentando hacer.
Los ataques «ClickFix» se aprovechan de ese comportamiento. En lugar de pedir a alguien que descargue un archivo adjunto sospechoso o que facilite su contraseña, el atacante le plantea un problema y, a continuación, le ofrece amablemente la «solución». El empleado sigue las instrucciones, creyendo que está corrigiendo un error o completando un paso de verificación rutinario, pero al hacerlo puede acabar llevando a cabo parte del ataque él mismo.
Se trata de un ingenioso giro en la ingeniería social, que pone de manifiesto por qué, para detectar las amenazas cibernéticas, es cada vez más necesario que los empleados vayan más allá de las señales de alerta de phishing que han aprendido en el pasado.

Índice
- ¿Qué es un ataque «ClickFix»?
- ¿Cómo funcionan los ataques ClickFix?
- ¿Por qué resultan tan convincentes los ataques ClickFix?
- ¿Por qué ClickFix no se parece al phishing tradicional?
- Cómo detectar un ataque ClickFix
- ¿Cómo pueden las organizaciones proteger a sus empleados frente a ClickFix?
- Prepare a sus empleados para los próximos ataques a los que se enfrentarán
- Preguntas frecuentes
¿Qué es un ataque «ClickFix»?
ClickFix es una técnica de ingeniería social que engaña a los usuarios para que ejecuten comandos maliciosos en sus propios dispositivos. El ataque suele comenzar con algo bastante habitual, como una página web que no se carga correctamente, un CAPTCHA falso, un supuesto problema del navegador o un mensaje en el que se afirma que es necesario corregir un error.
A continuación, se le dan a la víctima una serie de instrucciones en las que se le puede pedir que copie algo, que abra una herramienta como «Ejecutar» de Windows o PowerShell, que pegue un comando y que lo ejecute. En algunos ataques, al interactuar con la página, el comando malicioso se introduce de forma encubierta en el portapapeles de la persona antes de que se le indique que lo pegue.
Dado que las instrucciones se presentan como la solución a un problema, la persona puede creer que está llevando a cabo un proceso legítimo de resolución de problemas. Sin embargo, seguir esos pasos puede desencadenar la siguiente fase del ataque, como la descarga de malware o conceder al atacante acceso a información confidencial.
¿Cómo funcionan los ataques «ClickFix»?
No existe una plantilla única de ClickFix. Los atacantes pueden modificar el sitio web, el mensaje, la imagen de marca y las instrucciones en función de a quién se dirijan, lo que significa que un empleado no verá necesariamente las mismas señales de alerta en cada ataque.
Un ataque típico podría comenzar cuando un empleado hace clic en un enlace o visita una página web comprometida y se le muestra lo que parece una pantalla de verificación habitual. Quizás haya un CAPTCHA que le pida que demuestre que es humano, o un mensaje de error que le indique que se ha producido un fallo. A continuación, la página ofrece instrucciones para resolver el problema, lo que podría implicar abrir una herramienta del sistema y pegar un comando que ya se ha copiado en el portapapeles.
Aquí es donde ClickFix cobra especial interés. El atacante no se limita a esperar a que alguien haga clic en algo que no debería. Lo que hace es convencer a la persona para que realice una serie de acciones, ya que estas parecen resolver el problema al que se enfrenta.
¿Por qué resultan tan convincentes los ataques de tipo «ClickFix»?
Imagine que está intentando acceder a un documento antes de una reunión y aparece un cuadro de verificación con tres pasos que debe completar antes de poder continuar. Probablemente, lo primero que se le pase por la cabeza no sea que se encuentre en medio de un ciberataque, por lo que es mucho más probable que quiera seguir las instrucciones y continuar con su jornada.
ClickFix funciona porque muchos de los comportamientos que implica ya nos resultan normales. Estamos acostumbrados a que los sitios web nos pidan que completemos CAPTCHAs, a que el software nos proporcione instrucciones para solucionar problemas y a que los servicios en línea nos guíen paso a paso a la hora de resolverlos. Copiar y pegar es algo que la mayoría de los empleados hacen docenas de veces al día, por lo que es poco probable que esa acción por sí sola haga saltar las alarmas.
Además, resulta tranquilizador recibir instrucciones claras cuando algo no funciona. El empleado no tiene que averiguar qué es lo que falla ni buscar una solución; la respuesta está ahí, a su alcance. Si se añade un poco de urgencia, por ejemplo, indicándole que es necesaria una verificación antes de poder continuar, su atención se centrará de forma natural en completar la tarea, en lugar de preguntarse por qué se le pide que la realice.
Esa combinación de familiaridad y comodidad es lo que hace que esta técnica resulte tan convincente. El empleado cree que está resolviendo un problema, mientras que el atacante le va guiando discretamente a través de los pasos necesarios para que el ataque siga su curso.
Por qué ClickFix no se parece al phishing tradicional
Durante años, se ha enseñado a los empleados una serie de normas muy sensatas contra el phishing: tener cuidado con los archivos adjuntos inesperados, comprobar los enlaces antes de hacer clic en ellos, fijarse bien en el remitente y sospechar cuando alguien les pida una contraseña de forma inesperada. Esos hábitos siguen siendo valiosos, pero ataques como ClickFix ponen de manifiesto por qué los empleados también deben estar preparados para amenazas que no siguen un patrón tan familiar.
Alguien podría recordar todas las señales de alerta tradicionales y, aun así, caer en la trampa de ClickFix. Es posible que no se le solicite una contraseña, que no haya ningún archivo adjunto sospechoso y que la acción peligrosa se produzca después de que haya accedido a una página web convincente y haya comenzado a seguir lo que parecen ser instrucciones legítimas.
Los atacantes modifican sus métodos a medida que las personas mejoran su capacidad para reconocer los ya existentes. Por lo tanto, la sensibilización en materia de seguridad debe ayudar a los empleados a comprender cómo funcionan esas tácticas de manipulación y a detectar cuándo una interacción aparentemente normal empieza a tomar un rumbo inusual. Intentar memorizar todos los formatos de ataque posibles no es realista, sobre todo cuando dichos formatos no dejan de cambiar.
Cómo detectar un ataque de tipo «ClickFix»
La buena noticia es que los empleados no necesitan convertirse en expertos en PowerShell ni comprender exactamente qué hace cada comando. Lo que resulta más útil es ser capaz de reconocer el momento en el que una interacción habitual en línea empieza a pedirles que hagan algo inusual.
Un CAPTCHA en el que se pide a alguien que marque una casilla resulta familiar. Un CAPTCHA que le pida que abra el cuadro de diálogo «Ejecutar» de Windows, inicie PowerShell y pegue un comando debería provocar una reacción muy diferente. Se debe animar a los empleados a detenerse cuando un sitio web les pida de forma inesperada que abran herramientas del sistema, copien y peguen comandos, ignoren advertencias, modifiquen la configuración de seguridad o realicen acciones técnicas que no comprendan.
También es importante que los empleados sepan qué pasos deben seguir a continuación. Si algo les parece inusual, la notificación debe ser rápida y sencilla, en el marco de una cultura que anime a las personas a preguntar, en lugar de preocuparse por estar haciendo perder el tiempo al equipo de seguridad. Dedicar unos segundos a comprobar una solicitud inesperada resulta considerablemente más sencillo que tener que hacer frente a la situación en la que un empleado ejecute, sin saberlo, código malicioso.
¿Cómo pueden las organizaciones proteger a sus empleados frente a ClickFix?
ClickFix es un buen ejemplo de lo rápido que pueden cambiar las técnicas de ingeniería social. Los atacantes no utilizan siempre la misma plantilla de phishing, lo que significa que los empleados deben familiarizarse periódicamente con las técnicas con las que es probable que se encuentren en la actualidad, además de adquirir las habilidades necesarias para reconocer la manipulación cuando se enfrenten a situaciones desconocidas.
Esto significa ir más allá de limitarse a mostrar a los empleados ejemplos de ataques conocidos. Los programas de sensibilización también pueden ayudar a las personas a comprender los comportamientos que los atacantes intentan fomentar y proporcionarles preguntas prácticas que puedan plantearse cuando algo no les parezca correcto. ¿Por qué me pide esta página web que haga esto? ¿Un CAPTCHA legítimo me exigiría normalmente que abriera una herramienta del sistema? ¿Entiendo lo que estoy a punto de pegar en mi ordenador? ¿Hay alguna otra forma de verificar si estas instrucciones son auténticas?
El objetivo no es que los empleados desconfíen de cada CAPTCHA o mensaje de error con el que se encuentren, sino desarrollar un instinto sano que les lleve a detener lo que están haciendo cuando un proceso que les resulta familiar tome un giro inesperado, sobre todo cuando se les pida que hagan algo fuera del navegador o que sigan pasos técnicos que no esperarían normalmente.
A medida que evoluciona la ingeniería social, esa capacidad para reconocer la manipulación cobra cada vez más valor. Es posible que el próximo ataque al que se enfrente un empleado no se parezca en nada al correo electrónico de phishing que le mostraron hace seis meses, pero aun así podrá estar preparado para reconocer cuándo alguien está intentando desviar su comportamiento por el camino equivocado.
Prepare a sus empleados para los ataques a los que se enfrentarán próximamente
Dado que los atacantes siguen desarrollando nuevas técnicas de ingeniería social, los empleados deben contar con los conocimientos y la seguridad necesarios para reconocer las solicitudes sospechosas, incluso cuando parezcan formar parte de una tarea cotidiana habitual.
Para ayudar a las organizaciones a prepararse, MetaCompliance ha presentado un nuevo curso de formación en concienciación sobre seguridad denominado «ClickFix», que abarca tres escenarios de ataque habituales: CAPTCHAs falsos, contenidos bloqueados e instrucciones fraudulentas para la actualización de software. Estas experiencias de aprendizaje atractivas ayudan a los empleados a comprender cómo los atacantes manipulan los comportamientos cotidianos, a reconocer las señales de alerta y a saber cuándo deben detenerse y denunciar cualquier actividad sospechosa.
Además de nuestra formación específica sobre ClickFix, el programa automatizado de concienciación sobre seguridad y Simulación Avanzada de Phishing ayudan a las organizaciones a impartir una formación relevante y continua, así como a fomentar hábitos de seguridad más sólidos entre toda su plantilla.
¿Desea preparar a sus empleados para hacer frente a las amenazas de ingeniería social en constante evolución? Reserve una demostración personalizada para descubrir cómo MetaCompliance puede ayudarle a reforzar su programa de concienciación sobre seguridad.
Preguntas frecuentes
¿Qué es ClickFix?
ClickFix es una técnica de ingeniería social mediante la cual los atacantes engañan a los usuarios para que ejecuten comandos maliciosos en sus propios dispositivos. A menudo recurre a mensajes de error falsos, CAPTCHAs o pantallas de verificación que proporcionan instrucciones para supuestamente solucionar un problema.
¿En qué consiste un ataque de tipo «ClickFix»?
ClickFix Los ataques de este tipo pueden adoptar diversas formas, pero un ejemplo habitual es un CAPTCHA falso o un error del navegador que solicita al usuario que copie y pegue un comando en el cuadro de diálogo «Ejecutar» de Windows, Terminal o en PowerShell. Las instrucciones pueden parecer un proceso legítimo de resolución de problemas, aunque seguirlas puede provocar la ejecución de código malicioso.
¿Por qué son eficaces los ataques de tipo «ClickFix»?
¿Por qué ¿Por qué son son eficaces?
¿Qué deben hacer los empleados si detectan un mensaje que les haga sospechar que se trata de ClickFix?
Los empleados deben detenerse si un sitio web les pide de forma inesperada que abran una herramienta del sistema, peguen un comando o realicen pasos técnicos que no entienden. Deben cerrar la ventana emergente y notificarlo a través del proceso habitual de notificación de incidentes de seguridad de su organización, en lugar de seguir las instrucciones.
¿De qué manera puede la formación en concienciación sobre seguridad ayudar a prevenir los ataques de tipo «ClickFix»?
La formación en concienciación sobre seguridad puede ayudar a los empleados a comprender cómo funcionan las técnicas de ingeniería social, como ClickFix , manipulan los comportamientos habituales en el lugar de trabajo. Una formación periódica y adecuada puede ayudar a las personas a reconocer solicitudes sospechosas, incluso cuando un ataque no se corresponda con los ejemplos de phishing que hayan se han encontrado anteriormente.