ClickFix: la técnica de ingeniería social que gana terreno en América Latina y pone en la mira al sector financiero mexicano




Por Víctor Ruiz, fundador de SILIKN, CyberOps Associate (CCNA CyberOps), Instructor Certificado en Ciberseguridad (CSCT™), NIST Cybersecurity Framework 2.0 Certified Expert (CSFE), (ISC)² Certified in Cybersecurity℠ (CC), EC-Council Ethical Hacking Essentials (EHE) Certified, EC-Council Certified Cybersecurity Technician (CCT), Ethical Hacking Certified Associate (EHCA), Cisco Ethical Hacker & Cisco Cybersecurity Analyst, Coordinador de la Subcomisión de Ciberseguridad de COPARMEX Querétaro y Líder del Capítulo Querétaro de la Fundación OWASP.

Las campañas de ClickFix, una técnica de ingeniería social utilizada para engañar a los usuarios y lograr que ejecuten comandos maliciosos en sus propios equipos, han incrementado su presencia en América Latina y evolucionado hasta convertirse en una de las herramientas más utilizadas por grupos de ciberdelincuencia para distribuir malware, robar credenciales y facilitar fraudes financieros.

Diversos informes de inteligencia de amenazas confirman que esta modalidad ya ha sido detectada en varios países de la región. Entre los casos más relevantes destaca el compromiso del sitio web de la Escuela de Ingeniería Industrial de la Universidad Católica de Chile, registrado en abril de 2025, así como la afectación del portal del Fondo de Vivienda Policial en Perú. A estos incidentes se suman actividades maliciosas documentadas en Argentina, Brasil, Colombia y México.

Las campañas han evolucionado mediante el uso de una combinación de sitios web previamente comprometidos, páginas fraudulentas que suplantan servicios legítimos como Google Meet, videos difundidos a través de TikTok — algunos presuntamente generados con inteligencia artificial — y falsas verificaciones CAPTCHA o de Cloudflare. El objetivo es convencer a las víctimas de ejecutar instrucciones que terminan instalando malware especializado en el robo de información.

En México, la evolución de esta técnica ha quedado evidenciada por campañas cada vez más sofisticadas. Una de las más relevantes corresponde a REF6045/SCMBANKER, analizada por Elastic Security Labs y reportada en julio de 2026. Esta operación emplea señuelos basados en ClickFix mediante falsas páginas de verificación de Google para comprometer a usuarios de instituciones bancarias mexicanas, empresas fintech, procesadores de pagos, plataformas de intercambio de criptomonedas, servicios relacionados con el Servicio de Administración Tributaria (SAT), plataformas de inversión y compañías del sector de telecomunicaciones.

El conjunto de herramientas utilizado por los atacantes permite a operadores humanos monitorear sesiones bancarias en tiempo real, capturar pantallas, manipular el portapapeles, redirigir a las víctimas hacia sitios de phishing, desplegar superposiciones para ataques de vishing e instalar herramientas de acceso remoto (RAT), como Remote Utilities. Algunos componentes de este malware pueden rastrearse hasta octubre de 2025, lo que evidencia una operación con un desarrollo sostenido y una evolución constante.

A ello se suma la documentación realizada por Microsoft sobre el uso de ClickFix como mecanismo de distribución del malware bancario Lampion, detectado en diversos países, entre ellos México, Portugal y Suiza. Este hallazgo confirma que la técnica ha dejado de formar parte de campañas aisladas para convertirse en un recurso habitual dentro del arsenal de múltiples grupos de ciberdelincuencia.

Aunque la sofisticación técnica de estas campañas es evidente, especialistas advierten que lo que realmente permite vincularlas con la delincuencia organizada no es la herramienta en sí, sino el nivel de organización y coordinación de quienes las ejecutan. Desde la perspectiva de la ciberseguridad, ClickFix no constituye un delito por sí mismo, sino una técnica de ingeniería social diseñada para persuadir a las víctimas de ejecutar voluntariamente comandos maliciosos que comprometen sus dispositivos.


Detrás de las operaciones más complejas suele existir una estructura altamente especializada en la que participan desarrolladores de malware, administradores de infraestructura, expertos en evasión de controles de seguridad, diseñadores de sitios web fraudulentos, operadores encargados del acceso inicial a las víctimas y actores responsables de monetizar la información robada mediante fraude financiero, venta de credenciales o comercialización de accesos ilícitos en mercados clandestinos.

Esta división de funciones responde al modelo conocido como Crime-as-a-Service (CaaS), un ecosistema criminal en el que distintos grupos ofrecen servicios especializados para facilitar ciberataques a gran escala. Las investigaciones más recientes muestran que las campañas basadas en ClickFix emplean infraestructura distribuida, malware desarrollado profesionalmente, técnicas avanzadas para evadir soluciones de seguridad y una cuidadosa selección de objetivos, principalmente en los sectores financiero, gubernamental y empresarial.

No obstante, los expertos aclaran que no todas las campañas de ClickFix pueden atribuirse automáticamente a redes de delincuencia organizada. También existen actores individuales o grupos de menor tamaño que aprovechan herramientas disponibles en foros clandestinos para lanzar este tipo de ataques con una inversión técnica relativamente baja. Desde el punto de vista jurídico, la clasificación como delincuencia organizada dependerá de la legislación de cada país y de elementos como la existencia de una estructura criminal permanente, la distribución de funciones entre sus integrantes, la coordinación para cometer delitos y la obtención de beneficios económicos ilícitos.

Frente al crecimiento de estas campañas, la principal recomendación de los especialistas es desarrollar una cultura de desconfianza razonable ante cualquier instrucción que solicite realizar acciones inusuales en el equipo. En condiciones normales, ninguna empresa tecnológica, plataforma legítima o servicio en línea solicitará a sus usuarios abrir el cuadro Ejecutar de Windows, iniciar una consola de PowerShell o copiar y ejecutar comandos como requisito para solucionar errores, completar verificaciones CAPTCHA o acceder a un servicio. Cuando un sitio web solicita este tipo de acciones, debe considerarse una clara señal de alerta.

También resulta fundamental verificar que el sitio web sea auténtico mediante la revisión cuidadosa del dominio, el certificado de seguridad y cualquier indicio de suplantación de identidad. Los ciberdelincuentes suelen replicar la apariencia de plataformas ampliamente conocidas como Google, Microsoft o Cloudflare para generar confianza y persuadir a las víctimas de ejecutar acciones que comprometan sus dispositivos.

Desde el punto de vista técnico, mantener actualizado el sistema operativo, el navegador y todas las aplicaciones instaladas reduce significativamente la superficie de ataque. Asimismo, es recomendable utilizar soluciones de ciberseguridad que incorporen capacidades de detección de phishing, bloqueo de sitios maliciosos y análisis de comportamientos sospechosos, ya que muchas campañas utilizan infraestructura previamente identificada como parte de operaciones criminales.

Sin embargo, los especialistas coinciden en que el principal mecanismo de defensa continúa siendo el propio usuario. La mayoría de las campañas ClickFix no explota vulnerabilidades tecnológicas, sino errores de confianza y decisiones impulsivas. Por ello, la capacitación constante en materia de ciberseguridad resulta indispensable para reconocer intentos de ingeniería social y responder adecuadamente.

Ante cualquier mensaje o página que solicite ejecutar comandos, instalar software por medios no oficiales o realizar procedimientos inusuales, la recomendación es detener el proceso, verificar la legitimidad de la solicitud y, si persisten las dudas, consultar con el área de tecnologías de la información o con un especialista en ciberseguridad. En muchos casos, una simple verificación previa puede evitar el compromiso del equipo, el robo de credenciales y la pérdida de información sensible.

La relevancia del factor humano también queda reflejada en el Common Vulnerability Scoring System (CVSS), desarrollado por FIRST. Dentro de este estándar, la métrica User Interaction (UI) determina si la explotación de una vulnerabilidad requiere la participación de un usuario legítimo. Mientras que algunas vulnerabilidades pueden explotarse de forma automática y remota, las campañas ClickFix dependen necesariamente de que la víctima realice acciones específicas, como abrir PowerShell, pegar un comando malicioso y ejecutarlo.

Esta característica distingue a ClickFix de los ataques conocidos como drive-by download, en los que la infección ocurre simplemente al visitar un sitio web comprometido. En el caso de ClickFix, el éxito del ataque depende directamente de la capacidad del delincuente para manipular psicológicamente a la víctima mediante técnicas de ingeniería social. Precisamente por ello, las vulnerabilidades que requieren interacción del usuario suelen recibir una puntuación menor dentro del modelo CVSS, ya que el éxito de la explotación no depende exclusivamente de la tecnología, sino también del factor humano.

Para más información, visite: https://www.silikn.net/