Lo Que Se Habla
🇪🇸🇬🇧
Noticias, corazón, tecnología y deporte — lo esencial del día
ClickFix: la estafa que usa un CAPTCHA falso para hackear tu ordenador
Tecnología e IA inteligencia artificial 3 min de lectura

ClickFix: la estafa que usa un CAPTCHA falso para hackear tu ordenador

Una estafa de ingeniería social que comenzó a proliferar a finales de 2023 está ganando terreno entre los ciberdelincuentes: ClickFix, un ataque que se aprovecha de los CAPTCHA falsos para engañarte y hacerte ejecutar comandos maliciosos en tu propio ordenador. No requiere sofisticación técnica, sino simplemente manipulación psicológica. Y funciona.

Cómo funciona el engaño del falso CAPTCHA

Según informa xataka.com, la mecánica es sencilla pero efectiva. Los atacantes crean una página web que simula un error técnico, un CAPTCHA convencional o un aviso de seguridad aparentemente legítimo. Puede llegarte por correo electrónico con phishing, a través de anuncios fraudulentos o enlaces sospechosos en webs reales.

Una vez dentro de esa página, recibes instrucciones que te piden realizar pasos que parecen normales: resolver un supuesto CAPTCHA, verificar tu identidad. Pero aquí viene lo peligroso: la web te instruye para que abras la terminal o la ventana de Ejecución de tu ordenador (Windows + R) y pegues un código que aparentemente "desbloqueará" el contenido.

Lo más inquietante es que algunos ataques copian directamente el código malicioso en tu portapapeles usando JavaScript. Solo tienes que pulsar Windows + R y luego Control + V. Es automático, rápido, y por eso es peligroso.

Qué puede pasar después de ejecutar el comando

El código malicioso que ejecutas puede hacer prácticamente cualquier cosa, dependiendo de la campaña del atacante. Robo de credenciales, instalación de troyanos de acceso remoto, secuestro total del equipo —el ciberdelincuente tendría control absoluto sobre tu ordenador y podría hacer lo que quisiera sin que te enteres.

Funciona tanto en Windows como en macOS, lo que amplía el alcance del ataque. El problema es que una vez ejecutas ese comando, ya ha entrado el malware. A partir de ahí, cualquier cosa es posible.

Por qué el eslabón débil es siempre el humano

ClickFix es un ejemplo clásico de por qué la seguridad cibernética depende más del usuario que de cualquier cortafuegos. La página del ataque puede copiar el diseño visual de sitios que ves cada día: el aspecto de Google, Chrome, Windows o los sistemas CAPTCHA conocidos. La idea es que bajes la guardia porque crees estar en un lugar que reconoces.

Los atacantes aprovechan que estamos automatizados. Resolvemos CAPTCHA sin pensar. Leemos "error técnico" y actuamos. No cuestionamos las instrucciones porque parecen venir de una fuente de confianza.

Cómo protegerte de ClickFix

Las recomendaciones son contundentes:

  • Desconfía de cualquier web que te pida abrir el terminal o la ventana Ejecutar. Esto debe ser una alarma inmediata. Ningún sitio legítimo te lo pedirá.
  • Lee con atención antes de actuar, aunque el diseño sea familiar. Verifica que la URL sea correcta y que las instrucciones tengan sentido.
  • No copies ni pegues comandos sin saber qué hacen. Si no entiendes lo que se te pide, no lo hagas.
  • Sé especialmente cauteloso con links que llegas por correo, redes sociales o anuncios.

El ataque es sencillo de ejecutar, pero también es sencillo de evitar si mantienes la guardia alta. La pregunta es: ¿cuántos usuarios seguirán cayendo en el engaño mientras estos ataques ganan popularidad?

Fuente: xataka.com

También te puede interesar

Europa obliga a Apple a abrir su portapapeles: Microsoft gana otra batalla
Tecnología e IA

Europa obliga a Apple a abrir su portapapeles: Microsoft gana otra batalla

Apple acaba de perder otra batalla contra Europa. Y esta vez, Microsoft ha sido quien ha conseguido algo que parecía imposible: obligar a la manzana…

Google Pixel 11: la filtración que lo deja TODO al descubierto
Tecnología e IA

Google Pixel 11: la filtración que lo deja TODO al descubierto

Justo cuando creíamos que Google nos guardaría alguna sorpresa para el evento de esta semana, aparece una filtración brutal que expone hasta el…

Alibaba lanza una IA que programa sola 16 días sin parar
Tecnología e IA

Alibaba lanza una IA que programa sola 16 días sin parar

Acaba de pasar algo que parecía ciencia ficción hace poco: una inteligencia artificial china ha trabajado sola durante 16 días seguidos desarrollando…