ClickFix: cómo funciona la estafa del falso CAPTCHA que usa la ingeniería social

Fuentes: ClickFix o estafa del falso CAPTCHA: cómo funciona y cómo evitar este timo para hackear tu ordenador

La estafa del falso CAPTCHA, conocida como ClickFix, es un ataque de ingeniería social que apareció a finales de 2023 y se ha ido extendiendo como una de las amenazas más relevantes para los usuarios de Internet. A diferencia de otros fraudes digitales, no explota una vulnerabilidad técnica, sino que manipula al usuario para que ejecute por sí mismo el código malicioso en su propio equipo, aprovechando la automatización con la que la mayoría de personas resuelven los CAPTCHA.

El mecanismo es sencillo: la víctima llega, normalmente mediante phishing o anuncios fraudulentos, a una página web que imita un CAPTCHA convencional o muestra un mensaje de error técnico aparentemente legítimo (de Chrome, Windows o macOS). Allí se le indican pasos manuales, como abrir la ventana Ejecutar con Windows + R o el terminal en Mac y pegar un comando. En muchos casos, el propio sitio copia el código al portapapeles mediante JavaScript, de modo que solo hace falta pulsar Control + V para ejecutarlo.

Ese comando puede servir para robar credenciales, instalar troyanos de acceso remoto u otro tipo de malware, en función de la campaña. La clave del engaño reside en lo familiar del entorno visual, que lleva al usuario a bajar la guardia y actuar por inercia, ya que el eslabón más débil de la seguridad online sigue siendo el factor humano.

Para protegerse, los expertos recomiendan desconfiar de cualquier web que solicite abrir el terminal o la ventana Ejecutar, leer con atención las instrucciones en lugar de actuar automáticamente y recordar que los CAPTCHA legítimos nunca piden ejecutar comandos ni realizar acciones fuera del navegador. Esta precaución resulta especialmente importante para usuarios menos experimentados, principales víctimas de estos ataques.