Una extensión falsa bloquea los navegadores para engañar a los usuarios y que se infecten.

| 20 de enero, 2026
El portátil muestra una advertencia

Los investigadores han encontrado otro método que sigue la misma línea que ClickFix: CrashFix .

Las campañas de ClickFix utilizan señuelos convincentes —históricamente pantallas de "Verificación Humana"— para engañar al usuario y que copie y pegue un comando del portapapeles. Tras las falsas pantallas de actualización Windows , los videotutoriales para usuarios Mac y muchas otras variantes, los atacantes han introducido ahora una extensión de navegador que bloquea el navegador a propósito.

Los investigadores encontraron una copia pirata de un conocido bloqueador de anuncios y lograron introducirla en el repositorio oficial. Chrome Tienda web bajo el nombre “NexShield – Advanced Protección web. En rigor, bloquear el navegador sí proporciona cierto nivel de protección, pero no es lo que los usuarios suelen buscar.

Si los usuarios instalan la extensión del navegador, esta envía una llamada a casa para nexsnield[.]com (nótese el error ortográfico) para rastrear instalaciones, actualizaciones y desinstalaciones. La extensión utiliza Chrome La API de alarmas integrada (interfaz de programación de aplicaciones) espera 60 minutos antes de iniciar su comportamiento malicioso. Este retraso reduce la probabilidad de que los usuarios relacionen inmediatamente la instalación con el fallo posterior.

Tras esa pausa, la extensión inicia un bucle de denegación de servicio que abre repetidamente conexiones al puerto chrome.runtime, agotando los recursos del dispositivo hasta que el navegador deja de responder y se bloquea.

Tras reiniciar el navegador, los usuarios ven una ventana emergente que les indica que el navegador se detuvo de forma anormal —lo cual es cierto, pero no inesperado— y les ofrece instrucciones sobre cómo evitar que vuelva a suceder en el futuro.

Presenta al usuario las instrucciones ya clásicas para abrir Win+R, prensa Ctrl+V, y pulsa Intro para “solucionar” el problema. Este es el comportamiento típico de ClickFix. La extensión ya ha copiado un comando malicioso de PowerShell o cmd al portapapeles. Siguiendo las instrucciones, el usuario ejecuta dicho comando malicioso e infecta su propio ordenador.

En función de las comprobaciones de huella digital para determinar si el dispositivo está unido a un dominio, actualmente existen dos resultados posibles.

Si la máquina está unida a un dominio, se trata como un dispositivo corporativo y se infecta con un troyano de acceso remoto (RAT) de Python denominado ModeloRAT. En máquinas que no están unidas a un dominio, la carga útil es actualmente desconocida, ya que los investigadores solo recibieron una respuesta de "¡CARGA ÚTIL DE PRUEBA!". Esto podría indicar que se estaba desarrollando el software o que se estaba realizando algún otro tipo de análisis que hizo que la máquina de prueba no fuera adecuada.

Cómo mantenerse a salvo

La extensión ya no estaba disponible en el Chrome Se llama Web Store al momento de escribir esto, pero sin duda reaparecerá con otro nombre. Así que aquí hay algunos consejos para mantenerse a salvo:

  • Si buscas un bloqueador de anuncios u otras extensiones útiles para tu navegador, asegúrate de instalar el software original. Los ciberdelincuentes suelen suplantar la identidad de programas de confianza.
  • Nunca ejecutes código ni comandos copiados de sitios web, correos electrónicos o mensajes a menos que confíes en la fuente y comprendas el propósito de la acción. Verifica las instrucciones de forma independiente. Si un sitio web te indica que ejecutes un comando o realices una acción técnica, consulta la documentación oficial o ponte en contacto con el soporte técnico antes de continuar.
  • Proteja sus dispositivos. Utilice una solución antimalware actualizada en tiempo real con un componente de protección web.
  • Infórmese sobre las técnicas de ataque en constante evolución. Comprender que los ataques pueden provenir de vectores inesperados y evolucionar ayuda a mantener la vigilancia. ¡Siga leyendo nuestro blog!

Consejo: la extensión gratuita Malwarebytes Browser Guard es un bloqueador de anuncios muy eficaz que te protege de sitios web maliciosos. Además, te avisa cuando un sitio web copia algo al portapapeles y añade un pequeño fragmento de código que inutiliza cualquier comando.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.