BookinglyTech News
Ciberseguridad

ClickFix ya es la principal vía de acceso inicial en redes corporativas

El informe de CTM360 rastrea 17.000 URL con falsas verificaciones de Cloudflare y describe una infraestructura en cadena de bloques que sobrevive a las bajas

3 min de lecturaThe Hacker News0 vistas

ClickFix se ha convertido en la principal técnica de acceso inicial en las intrusiones contra empresas. CTM360 publica un informe global que sigue su rastro desde finales de 2023, cuando era una curiosidad, hasta hoy, cuando se vende por suscripción con infraestructura en cadena de bloques. El análisis parte de más de 17.000 URL infectadas que sirven falsas verificaciones de Cloudflare; unas 3.000 seguían activas al cerrarse.

La técnica no necesita vulnerabilidad, ni adjunto, ni archivo que caiga al disco. La página plantea un problema que el visitante cree suyo: una verificación humana que no termina, un documento que no abre, un Mac sin espacio. Debajo aparece el remedio, que se escribe en el portapapeles, y la petición de abrir una interfaz del sistema, pegar y pulsar Enter. La orden acaba dentro de un binario firmado presente en cualquier equipo, justo el perfil de una tarea administrativa legítima.

Microsoft atribuyó el 47% de los casos de acceso inicial que trató su equipo Defender Experts en 2025 a esta técnica, por delante del phishing clásico. ESET midió un aumento del 517% en el primer semestre de 2025 y otro del 108% entre el segundo semestre de 2025 y el primero de 2026. MITRE le dio sub-técnica propia en marzo de 2025, la T1204.004, con Windows, macOS y Linux como plataformas afectadas.

Infraestructura pensada para sobrevivir a una caída

El script inyectado en la web comprometida no contiene ni un dominio del atacante. Cuando alguien carga la página, su navegador hace una llamada gratuita y de solo lectura a un contrato inteligente en Polygon. El contrato devuelve una cadena codificada que da el nombre del host del cebo. Sin cartera, sin transacción y sin coste: la técnica se conoce como EtherHiding. En un solo día de análisis, ese contrato devolvió tres hosts distintos de forma consecutiva y ninguna de las webs comprometidas se tocó. El operador edita un valor en la cadena y todos los sitios infectados le siguen en segundos. No hay registrador al que reclamar ni proveedor al que avisar, y los RPC que leen el valor son servicios compartidos legítimos. La misma idea reaparece más abajo, donde descripciones de canales de Telegram y un perfil de Steam resuelven la dirección de mando y control.

El cebo decide a quién atacar

La página devuelve al operador el sistema operativo y la versión del visitante, y este responde con una configuración que fija qué plataformas atacar y con qué landing. En la muestra analizada, Windows estaba activado; las páginas de macOS y Linux estaban construidas y en reserva; el móvil quedaba suprimido, y una cookie ocultaba el aviso a los visitantes repetidos durante 90 días. Que ClickFix se perciba como un problema de Windows describe la configuración actual, no la capacidad: se cambia con un flag en el servidor. La rama de macOS estaba completa, con pretextos propios, uno de ellos de mantenimiento de disco con aspecto de artículo de soporte de Apple.

Por debajo corre un sistema de distribución de tráfico que consulta al operador cada 1,5 segundos y puede marcar una sesión como verificada sin enseñar nunca la instrucción. Investigadores, sandboxes y rastreadores reciben una página limpia.

El payload depende de la máquina

En el dropper recuperado del host en vivo, una huella de hardware y cuenta —GUID de máquina, número de serie del volumen, nombre del equipo, fabricante de la BIOS, modelo, GPU y nombre de usuario— va codificada en base64 dentro de la propia ruta de descarga. El servidor de mando ve la identidad de la víctima antes de servir nada y puede devolver un payload por máquina, o ninguno. Una sandbox no solo se detecta: recibe contenido específico que no es el payload real. Los veredictos por detonación son poco fiables, y la ausencia de carga en un sandbox no prueba que un sitio esté limpio.

Bloquear dominios de cebo sirve de poco, porque rotan más rápido de lo que se publica una lista. Los controles que dependen de reconocer la infraestructura del atacante caducan en horas. Las 3.000 URL aún activas son la cifra del propio informe, no la de un tercero.