ClickFix es una técnica de ingeniería social que engaña al usuario para que copie un comando malicioso desde una página web y lo ejecute en su propio equipo. El señuelo suele ser un falso CAPTCHA de "No soy un robot", un error de navegador inventado o una ventana emergente que promete "solucionar el problema". En lugar de marcar una casilla, a la víctima se le pide pulsar algunas teclas: abrir una ventana de comandos, pegar (Ctrl+V) y presionar Enter. La página ya ha copiado el comando del atacante en el portapapeles.
La técnica se detectó por primera vez en octubre de 2023 y desde entonces se ha convertido en uno de los métodos de acceso inicial más utilizados por el cibercrimen. En septiembre de 2026 volvió a los titulares. El 28 de agosto, Microsoft reveló una nueva variante llamada TerminalFix, y el 4 de septiembre la Oficina Federal de Seguridad de la Información de Alemania (BSI) emitió una alerta de criticidad alta tras el compromiso de una institución estatal alemana. Medios alemanes han vinculado la misma técnica a la intrusión de agosto en la administración del Senado de Berlín, reivindicada por el grupo de ransomware Rhysida junto con cerca de 5,8 TB de datos robados.
¿Por qué importa TerminalFix? El ClickFix clásico llevaba a la víctima al cuadro de diálogo Ejecutar de Windows, que maneja mal los comandos largos. TerminalFix la dirige a Windows Terminal o PowerShell, que ejecutan scripts largos y de varias etapas sin problemas. El resultado ya no es un solo portátil infectado, sino un túnel inverso persistente que abre al atacante la puerta de la red interna.
Para gerentes de TI y CISO, la lección es clara: el usuario es ahora el mecanismo de entrega. No se abre ningún adjunto malicioso ni se explota ninguna vulnerabilidad, por lo que los controles basados en bloquear descargas y aplicar parches nunca llegan a activarse. Defenderse de ClickFix exige combinar endurecimiento de endpoints, detección de comportamiento y monitoreo de ciberseguridad gestionado 24/7.
La mayoría de los programas de seguridad parten de dos supuestos: el atacante entrega malware como archivo, o explota una vulnerabilidad sin parchear. ClickFix rompe ambos. El comando lo escribe un empleado legítimo, con su propia cuenta, usando herramientas nativas de Windows. Para muchos productos de seguridad, eso parece un administrador haciendo su trabajo.
Por eso la técnica se ha propagado tan rápido. Según los investigadores, los señuelos de ClickFix se alojan con frecuencia en sitios web legítimos comprometidos mediante credenciales robadas por malware infostealer. Cada nueva víctima puede alimentar la siguiente oleada. Los CAPTCHA falsos que imitan las páginas de verificación de Cloudflare son especialmente convincentes, porque los empleados ven los reales todos los días.
TerminalFix eleva el riesgo de tres maneras:
C:\ProgramData y lanza un cargador identificado como AxolotLoader (también conocido como LoremIpsumLoader).A partir de ahí, el guion es conocido: robar credenciales, moverse lateralmente, exfiltrar datos y desplegar ransomware para una doble extorsión. La BSI confirmó que los atacantes intentaron exactamente eso. Las organizaciones que tratan una infección de ClickFix como "un portátil que hay que reinstalar" corren el riesgo de pasar por alto a un intruso que ya está dentro.
Entender la cadena de ataque es la forma más rápida de saber dónde cortarla. Una intrusión típica de TerminalFix sigue seis pasos:
¿Cómo se detiene? Cada paso ofrece un punto de control:
ClickFix no es solo una amenaza técnica; es un riesgo de negocio. Una intrusión exitosa puede traducirse en tiempo de inactividad por ransomware, exposición regulatoria bajo leyes de protección de datos como la LGPD de Brasil o la Ley 1581 de Colombia, y un daño reputacional que dura mucho más que la interrupción. Una defensa por capas aporta valor medible:
¿Por qué las empresas necesitan un enfoque gestionado? Pocos equipos internos de TI pueden vigilar la telemetría de endpoints las 24 horas, ajustar reglas de detección a medida que evolucionan las variantes (ClickFix ya pasó del cuadro Ejecutar a Terminal, y en macOS a AppleScript) y, al mismo tiempo, mantener la operación diaria. Combinar servicios de TI gestionados para el endurecimiento de políticas y parches con un SOC que busca amenazas activas brinda protección de nivel empresarial sin tener que construirlo todo internamente.
HIT Communications ayuda desde hace más de 30 años a empresas de América Latina, Estados Unidos y Europa a proteger sus redes y comunicaciones. Nuestro enfoque frente a ataques tipo ClickFix combina personas, procesos y tecnología:
Como HIT opera la red, la plataforma de seguridad y los servicios de TI de forma conjunta, las alertas no se pierden entre proveedores. Un solo equipo ve la cadena completa, desde la página web que entregó el señuelo hasta el túnel que intentó salir de su red, y actúa en consecuencia.
ClickFix y TerminalFix muestran cómo operan los atacantes en 2026: no fuerzan la entrada, piden que les abran la puerta. Un CAPTCHA falso y un solo pegado bastaron para comprometer una institución estatal alemana y, según la prensa, abrir paso a uno de los ataques de ransomware más visibles del año contra una administración pública.
La buena noticia es que esta cadena de ataque tiene puntos de ruptura claros. Las organizaciones que restringen la ejecución de scripts, vigilan el comportamiento navegador→consola, monitorean los túneles salientes y capacitan a su personal sobre este señuelo específico pueden detener TerminalFix mucho antes de que se convierta en un incidente de ransomware.
Tres acciones para esta semana:
¿No está seguro de que sus defensas detectarían una intrusión de TerminalFix? Contacte a HIT Communications para una evaluación de seguridad y descubra cómo nuestro SOC gestionado, nuestros servicios de TI y nuestra conectividad segura pueden proteger a su organización.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos