Detalle de la noticia

Ciberseguridad

ClickFix Attacks Evolve to Better Hide Malicious Payloads

Fuente: Dark Reading Publicado: 06/10/2026 · 20:32 UTC
Compartir:
Ciberseguridad ClickFix Attacks Evolve to Better Hide Malicious Payloads
Imagen: Dark Reading

Los ci­ber­de­lin­cuen­tes están ac­tua­li­zan­do la tác­ti­ca de in­ge­nie­ría so­cial co­no­ci­da como Click­Fix para ocul­tar sus car­gas ma­li­cio­sas hasta que la víc­ti­ma ya haya rea­li­za­do una ac­ción de con­fian­za, di­fi­cul­tan­do así la de­tec­ción en las pri­me­ras eta­pas de los ata­ques. Esta téc­ni­ca suele em­plear avi­sos fal­sos de pro­ble­mas téc­ni­cos, cap­tu­ras de pan­ta­lla de ve­ri­fi­ca­ción o si­mu­la­cio­nes de ac­tua­li­za­cio­nes me­dian­te in­di­ca­cio­nes que or­de­nan co­piar y eje­cu­tar co­man­dos en he­rra­mien­tas como Po­werShell, el diá­lo­go Eje­cu­tar de Win­dows o la ter­mi­nal de MacOS.

In­ves­ti­ga­cio­nes re­cien­tes evi­den­cian nue­vas for­mas de ca­mu­flar el con­te­ni­do ma­li­cio­so. En una cam­pa­ña vin­cu­la­da al tro­yano de ac­ce­so re­mo­to y robar crip­to­mo­ne­das Cro­co­Rat, de­tec­ta­da tras el uso de un do­mi­nio mal es­cri­to con un dia­gra­ma de ca­blea­do, el co­man­do ini­cial de Po­werShell con­sul­ta un re­gis­tro DNS TXT en un ser­vi­dor con­tro­la­do por el ata­can­te para ob­te­ner la si­guien­te ins­truc­ción sin que esta apa­rez­ca en el texto co­pia­do al por­ta­pa­pe­les. Asi­mis­mo, se des­cu­brió que el pa­que­te de malwa­re in­cluía un lan­za­dor en Python sin eje­cu­tar para adap­tar la es­tra­te­gia según el en­torno de la víc­ti­ma, prio­ri­zan­do un ac­ce­so re­mo­to per­sis­ten­te en equi­pos cor­po­ra­ti­vos y robo de cre­den­cia­les en equi­pos per­so­na­les.

Otro ejem­plo do­cu­men­ta­do por Mi­cro­soft in­vo­lu­cra si­tios web com­pro­me­ti­dos que pre­car­gan un script ma­li­cio­so en la caché del na­ve­ga­dor dis­fra­za­do como un ar­chi­vo PNG antes de que la víc­ti­ma eje­cu­te el co­man­do co­pia­do, lo­gran­do así ocul­tar la carga y su­pe­rar las li­mi­ta­cio­nes de ca­rac­te­res del diá­lo­go de eje­cu­ción. Para con­tra­rres­tar estas ame­na­zas, se re­co­mien­da im­ple­men­tar he­rra­mien­tas de se­gu­ri­dad en la red y la web, ha­bi­li­tar el re­gis­tro de blo­ques de scripts de Po­werShell, apli­car con­tro­les de apli­ca­cio­nes y ca­pa­ci­tar a los usua­rios para re­co­no­cer los pa­tro­nes de en­ga­ño de Click­Fix.