TerminalFix se parece a ClickFix, pero ofrece una carga útil muy diferente.

| 1 de septiembre de 2026
ClickFix imita a Windows

Microsoft ha publicado detalles sobre un Windows campaña de malware que denomina TerminalFix.

La técnica de ingeniería social utilizada para infectar a las personas es muy similar a la que hemos visto en las campañas de ClickFix . Al visitante del sitio web se le presenta un CAPTCHA falso de Cloudflare que, al hacer clic, copia secretamente un comando malicioso en su portapapeles.

Luego reciben instrucciones sobre lo que deben hacer para "demostrar que son humanos", cuando en realidad se les está ordenando que ejecuten la orden maliciosa.

Tras infiltrarse en el sistema, el malware descarga imágenes PNG aparentemente normales desde sitios controlados por el atacante, pero estas imágenes también contienen datos maliciosos ocultos. Un script de PowerShell lee los datos de píxeles de las imágenes: los primeros ocho bytes especifican la longitud del archivo incrustado, mientras que los datos restantes se reconstruyen en un archivo ejecutable y dos fragmentos de DLL, que se unen en el disco de la víctima.

El uso de la esteganografía es destacable, pero no distingue a TerminalFix de otras campañas de ClickFix que han utilizado el mismo método.

Lo que diferencia a TerminalFix es su carga útil. De una forma u otra , las víctimas de ClickFix suelen acabar con algún tipo de malware que roba información.

TerminalFix combina varias técnicas de evasión avanzadas, como la carga lateral de DLL, la entrega esteganográfica, la ocultación de carpetas, la rotación realista del agente de usuario del navegador y el tráfico WebSocket cifrado, en lugar de depender de un único descargador de PowerShell ofuscado. Su objetivo final también es diferente.

La campaña implementa una cadena de carga útil que realiza un reconocimiento del dominio antes de instalar un túnel TCP inverso multiplexado personalizado.

Esta conexión oculta puede dar a los atacantes acceso a la red de la víctima. El ordenador infectado se comunica primero con los atacantes mediante tráfico cifrado similar al de una web a través del puerto 443, lo que permite que la conexión "inversa" atraviese más fácilmente el cortafuegos de la empresa.

De esta forma, el sistema comprometido crea una puerta de acceso remoto secreta desde el interior de la red. El término «multiplexado» significa que los atacantes pueden enviar varias conexiones independientes, por ejemplo, a un servidor de archivos, una base de datos u otra estación de trabajo, a través de ese único túnel cifrado simultáneamente. Esto les permite usar el ordenador de la víctima como punto de entrada al resto de la red.

Cómo mantenerse seguro

En primer lugar, recuerda que un CAPTCHA real puede pedirte que hagas clic en casillas o selecciones imágenes, pero no te pedirá que abras Ejecutar, Terminal, Símbolo del sistema o PowerShell y pegues un comando.

  • Tómate tu tiempo. No te apresures a seguir las instrucciones de una página web o un mensaje, especialmente si te pide que ejecutes comandos en tu dispositivo o que copies y pegues código. Los atacantes se valen de la urgencia para disuadirte de pensar con detenimiento, así que ten cuidado con las páginas que te instan a actuar de inmediato. Las páginas sofisticadas de ClickFix pueden incluir temporizadores, contadores de usuarios u otras tácticas de presión para que actúes rápidamente.
  • Evite ejecutar comandos o scripts de fuentes no confiables. Nunca ejecute código o comandos copiados de sitios web, correos electrónicos o mensajes a menos que confíe en la fuente y comprenda exactamente qué hará el comando.
  • Comprueba las instrucciones por tu cuenta. Siun sitio web te indica que ejecutes un comando o realices una acción técnica, consulta la documentación oficial o ponte en contacto con el servicio de asistencia antes de continuar.
  • Limite el uso de copiar y pegar para los comandos. Escribir los comandos manualmente en lugar de copiarlos y pegarlos puede reducir el riesgo de ejecutar involuntariamente programas maliciosos ocultos en el texto copiado.
  • Proteja sus dispositivos. Utiliceunasolución antimalwareactualizada y en tiempo real con un componente de protección web.
  • Aprende a reconocer las técnicas de ataque en constante evolución. Saber que los atacantes cambian continuamente sus métodos te ayudará a identificar instrucciones sospechosas. ¡Sigue leyendo nuestro blog!

Consejo profesional:¿Sabías que el programa gratuito Malwarebytes Browser Guard te avisa cuando un sitio web intenta copiar algo en tu portapapeles?

Algunos navegadores también restringen o advierten sobre ciertos usos del portapapeles. Desde macOS Tahoe 26.4 , Terminal puede advertir a los usuarios cuando pegan texto copiado de un navegador o una aplicación de mensajería. Esta protección funciona a nivel de la aplicación y del sistema operativo, no dentro del navegador.


Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.