ClickFix é uma técnica de engenharia social que induz o usuário a copiar um comando malicioso de uma página web e executá-lo no próprio computador. A isca costuma ser um falso CAPTCHA de "Não sou um robô", um erro de navegador inventado ou um pop-up que promete "corrigir o problema". Em vez de marcar uma caixa, a vítima é orientada a pressionar algumas teclas: abrir uma janela de comandos, colar (Ctrl+V) e apertar Enter. A página já colocou o comando do atacante na área de transferência.
A técnica foi observada pela primeira vez em outubro de 2023 e, desde então, tornou-se um dos métodos de acesso inicial mais usados pelo cibercrime. Em setembro de 2026, voltou às manchetes. Em 28 de agosto, a Microsoft revelou uma nova variante chamada TerminalFix e, em 4 de setembro, o Escritório Federal de Segurança da Informação da Alemanha (BSI) emitiu um alerta de criticidade alta após o comprometimento de uma instituição estatal alemã. A imprensa alemã associou a mesma técnica à invasão de agosto na administração do Senado de Berlim, reivindicada pelo grupo de ransomware Rhysida junto com cerca de 5,8 TB de dados roubados.
Por que o TerminalFix importa? O ClickFix clássico levava a vítima à caixa Executar do Windows, que lida mal com comandos longos. O TerminalFix a direciona ao Windows Terminal ou ao PowerShell, que executam scripts longos e de várias etapas sem dificuldade. O resultado deixa de ser um único notebook infectado e passa a ser um túnel reverso persistente que abre ao atacante o caminho para a rede interna.
Para gestores de TI e CISOs, a lição é direta: o usuário virou o mecanismo de entrega. Nenhum anexo malicioso é aberto e nenhuma vulnerabilidade é explorada, então os controles baseados em bloquear downloads e aplicar patches nunca chegam a ser acionados. Defender-se do ClickFix exige combinar hardening de endpoints, detecção comportamental e monitoramento de cibersegurança gerenciado 24x7.
A maioria dos programas de segurança parte de duas premissas: o atacante entrega malware como arquivo ou explora uma vulnerabilidade sem patch. O ClickFix quebra as duas. O comando é digitado por um colaborador legítimo, com a própria conta, usando ferramentas nativas do Windows. Para muitos produtos de segurança, isso parece um administrador fazendo o seu trabalho.
Por isso a técnica se espalhou tão rápido. Segundo pesquisadores, as iscas de ClickFix costumam ficar hospedadas em sites legítimos comprometidos com credenciais roubadas por malware infostealer. Cada nova vítima pode alimentar a próxima onda. CAPTCHAs falsos que imitam as páginas de verificação da Cloudflare são especialmente convincentes, porque os colaboradores veem os verdadeiros todos os dias.
O TerminalFix eleva o risco de três formas:
C:\ProgramData e inicia um carregador identificado como AxolotLoader (também conhecido como LoremIpsumLoader).A partir daí, o roteiro é conhecido: roubar credenciais, mover-se lateralmente, exfiltrar dados e implantar ransomware para dupla extorsão. O BSI confirmou que os atacantes tentaram exatamente isso. Organizações que tratam uma infecção por ClickFix como "um notebook para formatar" correm o risco de ignorar um invasor que já está dentro.
Entender a cadeia de ataque é a forma mais rápida de descobrir onde interrompê-la. Uma intrusão típica de TerminalFix segue seis etapas:
Como impedir? Cada etapa oferece um ponto de controle:
O ClickFix não é apenas uma ameaça técnica; é um risco de negócio. Uma intrusão bem-sucedida pode significar indisponibilidade por ransomware, exposição regulatória sob leis de proteção de dados como a LGPD e danos à reputação que duram muito mais do que a interrupção. Uma defesa em camadas entrega valor mensurável:
Por que as empresas precisam de uma abordagem gerenciada? Poucas equipes internas de TI conseguem acompanhar a telemetria dos endpoints 24 horas por dia, ajustar regras de detecção à medida que as variantes evoluem (o ClickFix já migrou da caixa Executar para o Terminal e, no macOS, para o AppleScript) e ainda manter a operação do dia a dia. Combinar serviços de TI gerenciados para hardening de políticas e patches com um SOC que caça ameaças ativas garante proteção de nível corporativo sem precisar construir tudo internamente.
Há mais de 30 anos, a HIT Communications ajuda empresas da América Latina, dos Estados Unidos e da Europa a proteger suas redes e comunicações. Nossa abordagem contra ataques do tipo ClickFix combina pessoas, processos e tecnologia:
Como a HIT opera a rede, a plataforma de segurança e os serviços de TI de forma integrada, os alertas não se perdem entre fornecedores. Uma única equipe enxerga a cadeia completa, da página que entregou a isca até o túnel que tentou sair da sua rede, e age sobre ela.
ClickFix e TerminalFix mostram como os atacantes operam em 2026: eles não arrombam a porta, pedem para que você a abra. Um CAPTCHA falso e uma única colagem bastaram para comprometer uma instituição estatal alemã e, segundo a imprensa, abrir caminho para um dos ataques de ransomware mais visíveis do ano contra uma administração pública.
A boa notícia é que essa cadeia de ataque tem pontos de ruptura claros. Organizações que restringem a execução de scripts, monitoram o comportamento navegador→console, acompanham túneis de saída e treinam os colaboradores sobre essa isca específica conseguem deter o TerminalFix muito antes de ele virar um incidente de ransomware.
Três ações para esta semana:
Não tem certeza se suas defesas detectariam uma intrusão de TerminalFix? Fale com a HIT Communications para uma avaliação de segurança e descubra como nosso SOC gerenciado, nossos serviços de TI e nossa conectividade segura podem proteger sua organização.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato