ClickFix: Una Nueva Amenaza en Ciberseguridad
El informe reciente sobre ClickFix destaca el uso de 17,000 URLs que convierten sitios web confiables en trampas de malware. Este método ha emergido como la técnica más común para que los atacantes accedan a las redes de las empresas, sin necesidad de explotar vulnerabilidades, adjuntos o archivos en disco.
Cómo Funciona el Ataque
El ataque comienza con una página que presenta un problema que el usuario cree que necesita resolver. Esto puede manifestarse como una verificación que no se completa, un navegador incapaz de mostrar la página o un documento que no se abre. El sitio ofrece una solución, que incluye instrucciones, y copia de manera silenciosa el "arreglo" al portapapeles, pidiendo al usuario que lo pegue en una interfaz de sistema de confianza y presione Enter. Este proceso no es detectable por los escáneres de vulnerabilidades ni por los filtros de correo electrónico, dado que no implica un archivo descargado.
Estadísticas Alarmantes
Microsoft reportó que el 47% de los casos de acceso inicial gestionados por su equipo de Defender Experts en 2025 estaban relacionados con ClickFix, superando a los métodos convencionales de phishing. Por su parte, ESET registró un aumento del 517% en los casos de ClickFix en la primera mitad de 2025, con un incremento adicional del 108% en la segunda mitad de 2025 y la primera mitad de 2026. Este comportamiento ha sido tan significativo que MITRE lo clasificó como un sub-técnica, T1204.004, en marzo de 2025, afectando a plataformas como Windows, macOS y Linux.
Análisis de Infraestructura
El informe combina dos análisis independientes con investigaciones de código abierto, destacando una campaña que involucra más de 17,000 URLs infectadas que sirven páginas de verificación falsa de Cloudflare. Entre ellas, alrededor de 3,000 aún están activas en el momento del análisis. Un hallazgo crucial es que la infraestructura se ha diseñado para resistir el desmantelamiento.
El script inyectado en un sitio web comprometido no contiene un dominio del atacante. En su lugar, cuando un visitante carga la página, su propio navegador hace una llamada de lectura a un contrato inteligente en la blockchain de Polygon, que devuelve un string codificado que se traduce al nombre del host de la trampa. Esto se conoce como EtherHiding, y permite que el operador cambie un único valor en la blockchain para actualizar todos los sitios infectados sin necesidad de modificar cada uno individualmente.
La Dificultad de la Defensa
La técnica empleada por ClickFix hace que bloquear dominios de trampa sea prácticamente inútil, ya que estos cambian más rápido de lo que se puede actualizar una lista de bloqueo. Además, la página de trampa reporta el sistema operativo del visitante, permitiendo al operador personalizar el ataque y servir la página de destino adecuada. En el análisis, se observó que, aunque Windows estaba activo, las páginas de destino para macOS y Linux estaban listas para ser implementadas en cualquier momento.
Conclusiones
El sistema de distribución de tráfico del ataque permite que se verifiquen sesiones sin mostrar la instrucción maliciosa al usuario. Los investigadores y herramientas de análisis obtienen una página limpia, mientras que los usuarios objetivo son dirigidos a la trampa. Este enfoque, junto con la capacidad de cambiar configuraciones del servidor de manera sencilla, convierte a ClickFix en una amenaza que debe ser abordada con urgencia por las organizaciones para protegerse de accesos no autorizados.