HeadlinesBriefing favicon HeadlinesBriefing.com

Ataques ClickFix se vuelven virales, infectan PCs y Macs

Ars Technica •
×

Para las personas detrás de los ataques, ClickFix ahora les facilita mucho el trabajo. Antes de ClickFix, habrían necesitado instalar el malware (rastreado como Lorem Ipsum, según la firma de seguridad Blue Voyant recientemente) utilizando infraestructura que consume muchos recursos, incluidos portales de descarga manipulados por SEO y con publicidad maliciosa, certificados de firma de confianza de Microsoft y dominios rotados continuamente para entregar paquetes de Microsoft Installer.

"El giro hacia ClickFix a finales de mayo de 2026 elimina por completo el requisito de firma de código, sustituyendo la legitimidad de un instalador firmado válidamente por una forma diferente de legitimidad: un usuario que ejecuta voluntariamente el comando malicioso en su propio terminal", dijo Blue Voyant. "[E]l modelo ClickFix amplía el grupo de víctimas desde usuarios que buscan específicamente Microsoft Teams hasta cualquier persona que navegue por un sitio web comprometido".

La situación para los usuarios de macOS no es mejor. Tanto la firma de seguridad Mac Jamf como un investigador han documentado variaciones de ClickFix para macOS que pueden eludir las protecciones de Gatekeeper. Los atacantes de ClickFix siguen encontrando nuevas formas de utilizar servicios públicos, incluidos documentos de Google Sheets publicados públicamente, según Cisco Talos. Otros atacantes, incluido Sandworm, patrocinado por el estado ruso, alojan su infraestructura de control en contratos inteligentes basados en blockchain. La firma de seguridad Netskope encontró recientemente otra campaña que utilizaba el mismo enfoque. La compañía de seguridad contó 5,400 sitios que enviaban balizas hacia ella, una indicación del alcance y la magnitud de esa campaña.

Y a medida que los creadores de sistemas operativos y los defensores construyen nuevas defensas, los atacantes siguen encontrando formas documentadas de eludirlas. El resultado de todo esto es que ClickFix es un medio altamente efectivo y eficiente de propagar todo tipo de malware. No va a desaparecer, y culpar o avergonzar a las víctimas solo empeora el problema.