Seis técnicas de ataque en el navegador que dominan las brechas de 2026
La mayor parte de las brechas arranca dentro de una pestaña y muchas no llegan a salir de ella. Un repaso a las seis técnicas que marcan 2026, con ClickFix ya como vector dominante.

La mayoría de las brechas actuales empieza en una sesión de navegador, y muchas no llegan a salir de ahí: el acceso inicial, el robo de credenciales y la exfiltración ocurren dentro de la pestaña. Push ha publicado un repaso de las seis técnicas que, según sus propios datos, están marcando 2026. La conclusión incómoda es que el endpoint ya no basta como perímetro.
ClickFix y sus variantes
ClickFix consiste en convencer al usuario de que copie y pegue un comando para "arreglar" algo, casi siempre un CAPTCHA o una verificación falsos. Se detectó a finales de 2024 y el informe de defensa digital de Microsoft lo colocó como el vector de acceso inicial más común, con un 47% de los ataques observados. En las detecciones que maneja Push alcanzó el 52% del total en el segundo trimestre de 2026, la primera vez que lidera esa clasificación.
Es un híbrido: el cebo llega por el navegador, pero el script se ejecuta en la máquina y suele dejar instalada una herramienta de acceso remoto o un infostealer. Cuatro de cada cinco cargas interceptadas entran desde buscadores, mediante sitios comprometidos, publicidad maliciosa y envenenamiento SEO, sin tocar el correo. Las variantes no se han quedado quietas: InstallFix usa páginas falsas de instalación de herramientas de desarrollo, con Claude Code y NotebookLM entre los cebos, donde el comando de instalación ha sido sustituido por uno malicioso. La campaña LLMShare repartió malware desde conversaciones compartidas en plataformas de chatbot alojadas en dominios de confianza.
Phishing de sesión y de autorización
El robo clásico de credenciales ha mutado. Los kits de adversario-en-el-medio con proxy inverso, como Tycoon2FA, Sneaky2FA o Evilginx, retransmiten credenciales y tokens de sesión en tiempo real y se saltan buena parte de las segundas verificaciones. Se venden como servicio llave en mano. La mitad de los ataques de phishing ya no viaja por correo, y el 89% de los dominios implicados vive menos de dos días, lo que deja a las listas de bloqueo sin margen de reacción.
La otra vía ataca el paso siguiente: el flujo de OAuth. Consent phishing, device code phishing —abusa del grant de dispositivo del RFC 8628 y hay más de 30 kits distintos ofreciéndolo— y ConsentFix, un híbrido de ClickFix y OAuth visto primero en campañas de APT29 que ya se ha mercantilizado. Como el atacante no toca la autenticación, ni siquiera las passkeys resistentes al phishing sirven de algo.
Extensiones, credenciales fantasma y tokens robados
Un análisis sobre clientes de Push encontró que el 46,76% de las extensiones tiene la combinación de permisos necesaria para tomar una cuenta sin interacción del usuario. El problema no es solo que existan, sino que casi ninguna nació maliciosa: el atacante compra una extensión legítima y espera a que la base instalada sea suficientemente grande antes de publicar una actualización dañina. A eso se suma la IA. El DBIR 2026 de Verizon sitúa por encima del 15% los usuarios corporativos con extensiones de IA no autorizadas, y los datos de Push dan una media de 17 extensiones de IA distintas por empresa, con un equipo llegando a 163. Son vías de exfiltración que pasan por fuera del DLP tradicional. La puntuación estática de riesgo sirve de poco: todas las brechas importantes de extensiones de los últimos 18 meses venían de componentes clasificados como de riesgo bajo. Mejor denegar por defecto con listas de permitidos y vigilar los cambios.
Tampoco el SSO lo resuelve todo. En el último millón de inicios de sesión observados, uno de cada cuatro usó contraseña en lugar de SSO, dos de cada cinco no tenían MFA y uno de cada cinco llevaba una contraseña débil, filtrada o reutilizada. Son los llamados ghost logins: credenciales de respaldo creadas al adoptar la aplicación, invisibles en los registros del IdP y activas hasta que alguien las desactiva a mano. El informe de amenazas de Cloudflare de 2026 calcula que el 63% de los inicios de sesión humanos usa credenciales ya comprometidas en otro sitio.
El secuestro de sesión cierra el círculo: el atacante reutiliza un token robado en su propio navegador y se salta la autenticación, porque esta ya se completó. La fuente principal de esos tokens es el infostealer, y ClickFix se ha convertido en su principal mecanismo de entrega. El DBIR de Verizon de 2025 señalaba que el 46% de las infecciones por infostealer que acaban en una brecha corporativa se origina en dispositivos no gestionados: equipos personales, estaciones de trabajo de desarrolladores y portátiles de contratistas donde no hay EDR.
Lo operativo de todo esto es que tratar el navegador como una caja negra de confianza ya no se sostiene. La lista de la compra es conocida: listas de permitidos de extensiones, control de los flujos OAuth y de los grants de dispositivo, inventario real de métodos de login por aplicación y visibilidad sobre las sesiones, no solo sobre las autenticaciones.

