ClickFix Attacks Evolve to Better Hide Malicious Payloads
Los ciberdelincuentes están actualizando la táctica de ingeniería social conocida como ClickFix para ocultar sus cargas maliciosas hasta que la víctima ya haya realizado una acción de confianza, dificultando así la detección en las primeras etapas de los ataques. Esta técnica suele emplear avisos falsos de problemas técnicos, capturas de pantalla de verificación o simulaciones de actualizaciones mediante indicaciones que ordenan copiar y ejecutar comandos en herramientas como PowerShell, el diálogo Ejecutar de Windows o la terminal de MacOS.
Investigaciones recientes evidencian nuevas formas de camuflar el contenido malicioso. En una campaña vinculada al troyano de acceso remoto y robar criptomonedas CrocoRat, detectada tras el uso de un dominio mal escrito con un diagrama de cableado, el comando inicial de PowerShell consulta un registro DNS TXT en un servidor controlado por el atacante para obtener la siguiente instrucción sin que esta aparezca en el texto copiado al portapapeles. Asimismo, se descubrió que el paquete de malware incluía un lanzador en Python sin ejecutar para adaptar la estrategia según el entorno de la víctima, priorizando un acceso remoto persistente en equipos corporativos y robo de credenciales en equipos personales.
Otro ejemplo documentado por Microsoft involucra sitios web comprometidos que precargan un script malicioso en la caché del navegador disfrazado como un archivo PNG antes de que la víctima ejecute el comando copiado, logrando así ocultar la carga y superar las limitaciones de caracteres del diálogo de ejecución. Para contrarrestar estas amenazas, se recomienda implementar herramientas de seguridad en la red y la web, habilitar el registro de bloques de scripts de PowerShell, aplicar controles de aplicaciones y capacitar a los usuarios para reconocer los patrones de engaño de ClickFix.