Los ataques ClickFix se han convertido en una de las mayores amenazas de ciberseguridad de 2026, evolucionando de incidentes aislados a una campaña internacional masiva. Estos ataques utilizan sitios web falsos o comprometidos que simulan ser anuncios legítimos, como los de HBO Max en Reddit, para engañar a los usuarios. Al hacer clic en un botón que parece un CAPTCHA, el sistema solicita copiar y pegar un código específico en la terminal de comandos del usuario. Al ejecutarlo, se instala malware de robo de información que accede a contraseñas, cuentas de inicio de sesión y billeteras de criptomonedas. Dado que la ejecución ocurre directamente en el sistema operativo mediante comandos de texto, estas herramientas evaden fácilmente los antivirus tradicionales. Investigadores de Hudson Rock y Reddit confirmaron que un cuenta de HBO Max fue comprometida para publicar cientos de estos anuncios maliciosos. Warner Bros. Discovery no ha respondido a las solicitudes de comentario, mientras que Reddit indicó que bloqueó la cuenta y eliminó los anuncios, aunque no especificó el número de usuarios afectados. Aunque es inusual para usuarios finales usar terminales de texto, empresas pueden bloquear el acceso a estas herramientas en sus dominios para prevenir la explotación. Para usuarios de Mac, herramientas como BlockBlock ofrecen protección adicional contra este tipo de ingeniería social.
