Falso CAPTCHA ClickFix: el usuario ejecuta el ataque sin saberlo

El falso CAPTCHA ClickFix es una técnica de ingeniería social que convierte una acción aparentemente inofensiva en el inicio de una infección. En lugar de aprovechar directamente una vulnerabilidad, los atacantes intentan convencer al usuario para que abra una herramienta del sistema, pegue un comando y lo ejecute voluntariamente.

La página fraudulenta puede imitar un CAPTCHA, un error de navegador, una actualización pendiente o una advertencia de seguridad. Sus instrucciones parecen sencillas: pulsar unas teclas, abrir la ventana Ejecutar o Terminal y pegar una supuesta solución.

Sin embargo, el contenido copiado puede descargar malware, robar contraseñas, instalar una herramienta de acceso remoto o permitir que el atacante mantenga el control del ordenador.

El peligro del falso CAPTCHA ClickFix está en que aprovecha un comportamiento habitual: seguir rápidamente los pasos que aparecen en pantalla para continuar navegando.

En GHM Soluciones Informáticas explicamos cómo funciona este engaño, qué señales permiten reconocerlo y cómo proteger los equipos de una empresa.

Qué es el falso CAPTCHA ClickFix

El falso CAPTCHA ClickFix es un ataque basado en manipulación psicológica. El delincuente no necesita enviar inicialmente un archivo ejecutable visible ni explotar de forma automática el navegador.

Su objetivo es lograr que la propia víctima ejecute el código.

La página puede mostrar mensajes como:

  • “Verifica que eres humano”.
  • “La comprobación ha fallado”.
  • “Pulsa estas teclas para continuar”.
  • “Corrige el error del navegador”.
  • “Completa una verificación alternativa”.
  • “Actualiza el componente de seguridad”.

Microsoft clasifica ClickFix como una técnica de ingeniería social que utiliza falsos mensajes de error, CAPTCHA o avisos urgentes para convencer al usuario de que ejecute una cadena de infección.

Puede ampliarse esta información en la descripción oficial de ClickFix publicada por Microsoft Security Intelligence.

Cómo funciona el falso CAPTCHA ClickFix

El proceso puede variar entre campañas, pero normalmente sigue una secuencia similar.

1. El usuario llega a una página manipulada

La víctima puede alcanzar la página mediante:

  • un correo de phishing;
  • un anuncio fraudulento;
  • un resultado patrocinado falso;
  • una página legítima comprometida;
  • una supuesta descarga de software;
  • un enlace recibido por mensajería;
  • una falsa reserva, factura o notificación.

La web puede copiar la apariencia de Cloudflare, reCAPTCHA, Microsoft, Google, una plataforma de reservas o una aplicación conocida.

2. Aparece una verificación falsa

El usuario ve una casilla similar a “No soy un robot” o un mensaje que asegura que la verificación automática ha fallado.

Al pulsar sobre el botón, la página puede utilizar JavaScript para copiar silenciosamente un comando malicioso al portapapeles.

3. El falso CAPTCHA ClickFix pide abrir Ejecutar

En Windows, las instrucciones suelen pedir que el usuario pulse:

Windows + R

Esta combinación abre la ventana Ejecutar, una función legítima de Windows que permite iniciar programas y comandos.

A continuación, la página solicita pulsar:

Control + V

El usuario cree que está pegando un código de verificación, pero puede estar insertando una orden de PowerShell, CMD, MSHTA, WScript, cURL u otra herramienta del sistema.

4. El usuario ejecuta el comando

El último paso suele consistir en pulsar Intro.

En ese momento, el ordenador puede conectarse con una infraestructura controlada por el atacante, descargar un archivo y ejecutarlo.

MITRE ATT&CK identifica este comportamiento como la técnica T1204.004: ejecución mediante copia y pegado malicioso.

La descripción técnica está disponible en la página oficial de MITRE ATT&CK sobre Malicious Copy and Paste.

Por qué el falso CAPTCHA ClickFix resulta convincente

Los usuarios están acostumbrados a resolver verificaciones, aceptar cookies, confirmar sesiones y responder a mensajes del navegador.

El falso CAPTCHA ClickFix aprovecha esa rutina para evitar que la víctima analice lo que realmente está haciendo.

Los atacantes refuerzan el engaño mediante:

  • logotipos de marcas conocidas;
  • animaciones similares a un CAPTCHA real;
  • mensajes de urgencia;
  • pasos numerados;
  • colores y ventanas familiares;
  • dominios parecidos a los legítimos;
  • instrucciones sencillas y aparentemente técnicas.

La víctima puede pensar que está solucionando un problema, cuando en realidad está evitando las protecciones que normalmente impedirían una ejecución automática.

Un CAPTCHA real nunca pide ejecutar comandos

Un sistema legítimo de verificación puede solicitar:

  • marcar una casilla;
  • seleccionar determinadas imágenes;
  • resolver un pequeño reto visual;
  • mover una pieza;
  • confirmar una acción dentro del navegador.

No debería pedir al usuario:

  • abrir Windows + R;
  • iniciar PowerShell;
  • abrir CMD;
  • abrir Terminal en macOS;
  • pegar un comando;
  • desactivar el antivirus;
  • instalar una herramienta de acceso remoto;
  • ejecutar un script para verificar que es humano.

Cualquier web que solicite estas acciones debe considerarse sospechosa.

Qué puede instalar el falso CAPTCHA ClickFix

ClickFix no es un único malware. Es una forma de conseguir la ejecución inicial. El resultado depende de la campaña y del archivo descargado.

El comando puede utilizarse para instalar:

  • ladrones de contraseñas o infostealers;
  • troyanos de acceso remoto;
  • programas que capturan cookies de sesión;
  • registradores de pulsaciones;
  • software para robar carteras de criptomonedas;
  • herramientas de persistencia;
  • descargadores de malware adicional;
  • componentes utilizados posteriormente en ataques de ransomware.

Microsoft ha relacionado determinadas variantes de ClickFix con malware diseñado para robar información almacenada en navegadores y aplicaciones.

Microsoft también documentó en 2026 una variante denominada CrashFix que utilizaba falsos errores del navegador y comandos pegados por el usuario para desplegar un troyano de acceso remoto.

Puede consultarse el análisis en el artículo oficial de Microsoft sobre la variante CrashFix.

Qué información podría robar el falso CAPTCHA ClickFix

Una vez instalado el malware, el atacante podría intentar acceder a:

  • contraseñas guardadas en el navegador;
  • cookies y sesiones iniciadas;
  • cuentas de Microsoft 365;
  • correo electrónico empresarial;
  • documentos y archivos locales;
  • información bancaria;
  • credenciales VPN;
  • datos de clientes;
  • carteras digitales;
  • aplicaciones de gestión.

Una cookie de sesión robada puede permitir acceder a una cuenta sin conocer inicialmente la contraseña, dependiendo de las protecciones configuradas.

En una empresa, el impacto puede extenderse más allá del ordenador inicial si las credenciales permiten acceder al correo, servidores, aplicaciones cloud o conexiones remotas.

El falso CAPTCHA ClickFix también afecta a macOS

Aunque muchas campañas se centran en Windows, el falso CAPTCHA ClickFix no es exclusivo de este sistema.

En macOS, la página puede solicitar abrir Terminal y pegar una instrucción aparentemente necesaria para resolver un error o completar la verificación.

El comando puede descargar un script, modificar permisos o instalar malware orientado al robo de credenciales y archivos.

MITRE ATT&CK contempla esta técnica en Windows, macOS y Linux. Microsoft también ha documentado campañas ClickFix dirigidas a dispositivos Apple.

Por ello, la recomendación es común para todos los sistemas: ninguna página web legítima debe pedir que se copie una instrucción en la terminal para demostrar que el usuario es humano.

Señales de un falso CAPTCHA ClickFix

Las principales señales de alerta son:

  • la página solicita pulsar Windows + R;
  • se pide abrir PowerShell, CMD o Terminal;
  • aparece una instrucción para pegar texto;
  • el portapapeles contiene un comando que el usuario no ha copiado conscientemente;
  • el mensaje utiliza urgencia o amenaza con bloquear el acceso;
  • se solicita desactivar una protección;
  • el dominio no coincide con la empresa que aparenta representar;
  • la web se abrió desde un anuncio o correo inesperado;
  • la supuesta verificación necesita actuar fuera del navegador.

La regla más fácil de recordar es:

Un CAPTCHA nunca necesita Windows + R, PowerShell ni Terminal.

Cómo evitar el falso CAPTCHA ClickFix

Detenerse antes de seguir las instrucciones

No deben ejecutarse pasos técnicos simplemente porque una página los presenta como necesarios.

Si aparece una verificación extraña, lo más seguro es cerrar la pestaña y acceder nuevamente al servicio escribiendo manualmente su dirección.

No pegar comandos que no se entienden

Un comando puede parecer una secuencia incomprensible de letras, números y símbolos. Precisamente esa complejidad puede utilizarse para ocultar su función.

No debe ejecutarse ningún contenido copiado por una página, un correo o una persona desconocida.

Revisar el dominio

Los atacantes utilizan dominios visualmente parecidos, letras sustituidas o subdominios diseñados para confundir.

Debe comprobarse el nombre real antes de introducir datos, descargar archivos o seguir instrucciones.

Evitar descargas desde anuncios

Las campañas de publicidad maliciosa pueden posicionar falsas páginas de descarga por encima del resultado legítimo.

El software debe obtenerse desde la página oficial del fabricante o desde un repositorio autorizado por la empresa.

Mantener el navegador y el sistema actualizados

Las actualizaciones no impiden que el usuario ejecute voluntariamente una orden, pero reducen las posibilidades de que el ataque combine ClickFix con vulnerabilidades adicionales.

Protección empresarial frente al falso CAPTCHA ClickFix

La formación del usuario es importante, pero no debe ser la única defensa.

Una empresa puede aplicar diferentes controles técnicos para reducir el impacto:

  • protección endpoint con análisis de comportamiento;
  • filtrado de páginas maliciosas;
  • control de scripts y aplicaciones;
  • bloqueo de dominios con mala reputación;
  • restricción del uso de PowerShell y herramientas similares;
  • usuarios sin permisos administrativos;
  • autenticación multifactor;
  • segmentación de la red;
  • monitorización de procesos y conexiones;
  • formación periódica frente a ingeniería social.

En GHM Soluciones Informáticas implantamos soluciones de protección endpoint y firewall para empresas orientadas a detectar procesos sospechosos, páginas maliciosas y conexiones no autorizadas.

Cómo detectar un falso CAPTCHA ClickFix en Windows

Desde el punto de vista técnico, una campaña ClickFix puede dejar una cadena de actividad formada por:

  1. actividad previa en un navegador o correo;
  2. apertura de Ejecutar, PowerShell o CMD;
  3. ejecución de un comando ofuscado;
  4. descarga desde una dirección externa;
  5. creación de archivos en carpetas temporales;
  6. inicio de un proceso desconocido;
  7. conexión con un servidor controlado por el atacante.

Entre los procesos que pueden aparecer se encuentran:

  • powershell.exe;
  • cmd.exe;
  • mshta.exe;
  • wscript.exe;
  • rundll32.exe;
  • curl.exe;
  • finger.exe en algunas variantes.

Estas herramientas son legítimas y su presencia no demuestra por sí sola un ataque. El riesgo aumenta cuando se ejecutan inmediatamente después de una actividad del navegador, contienen parámetros ofuscados o descargan archivos desde Internet.

SIEM Wazuh frente al falso CAPTCHA ClickFix

Una plataforma SIEM permite relacionar los eventos que forman la cadena del ataque.

Por ejemplo:

  • un navegador inicia PowerShell;
  • PowerShell ejecuta un comando codificado;
  • se crea un archivo en una carpeta temporal;
  • el endpoint genera una alerta;
  • el firewall registra una conexión hacia un dominio desconocido;
  • aparece un nuevo mecanismo de persistencia.

Cada evento aislado puede tener una explicación legítima. Su aparición conjunta y en un intervalo breve aumenta considerablemente su prioridad.

En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas con reglas y correlaciones adaptadas a cada infraestructura.

MITRE publica una estrategia de detección específica para identificar la relación entre el navegador, la ejecución de comandos, la creación de archivos y las conexiones externas.

Puede consultarse en la estrategia DET0340 de MITRE ATT&CK.

Qué hacer si has ejecutado un falso CAPTCHA ClickFix

Si se han seguido las instrucciones y ejecutado el comando, no debe asumirse que cerrar el navegador ha resuelto el problema.

Las medidas iniciales deberían ser:

  1. desconectar el ordenador de la red;
  2. no utilizarlo para acceder a más cuentas;
  3. avisar inmediatamente al responsable informático;
  4. anotar la página y la hora aproximada;
  5. realizar un análisis completo del dispositivo;
  6. revisar los procesos y conexiones generados;
  7. cambiar las contraseñas desde un equipo limpio;
  8. cerrar las sesiones activas;
  9. revisar la autenticación multifactor;
  10. comprobar otros sistemas a los que tenía acceso el usuario.

No debe borrarse información indiscriminadamente antes de una revisión técnica, ya que los registros pueden ayudar a determinar qué ocurrió.

Qué cuentas deben revisarse tras un falso CAPTCHA ClickFix

La respuesta debe priorizar las cuentas utilizadas o almacenadas en el equipo afectado:

  • Microsoft 365;
  • correo corporativo;
  • banca electrónica;
  • VPN empresarial;
  • programas de gestión;
  • almacenamiento cloud;
  • accesos de administración;
  • redes sociales empresariales;
  • cuentas personales utilizadas en el navegador.

También deben revisarse reglas de correo, dispositivos registrados, inicios de sesión recientes, aplicaciones autorizadas y posibles métodos de recuperación añadidos por un tercero.

Por qué un usuario estándar reduce el impacto

Trabajar sin permisos de administrador no impide completamente ClickFix, pero puede limitar algunas acciones del malware.

Un usuario con privilegios administrativos puede facilitar:

  • instalación de servicios;
  • modificación de componentes del sistema;
  • desactivación de protecciones;
  • acceso a información de otros usuarios;
  • persistencia con mayores privilegios.

Las empresas deberían separar la cuenta de trabajo habitual de las credenciales administrativas.

Formación frente al falso CAPTCHA ClickFix

Las campañas de concienciación deben actualizarse. Ya no basta con enseñar a detectar archivos adjuntos o errores ortográficos.

Los empleados deben saber que:

  • un CAPTCHA no ejecuta comandos;
  • el soporte técnico no solicita acciones inesperadas desde una web;
  • copiar y pegar también puede iniciar una infección;
  • una página profesional puede haber sido comprometida;
  • los anuncios de buscadores no siempre son legítimos;
  • una orden técnica debe verificarse antes de ejecutarse.

La formación debe facilitar un canal sencillo para comunicar una duda sin miedo a ser culpabilizado.

El falso CAPTCHA ClickFix puede evitar algunas defensas

Esta técnica resulta atractiva para los atacantes porque la acción final la realiza el propio usuario.

El navegador puede no descargar inicialmente un archivo visible y el correo puede contener únicamente un enlace. Además, el comando utiliza con frecuencia herramientas ya incluidas en el sistema.

Esto puede reducir la eficacia de controles centrados exclusivamente en archivos adjuntos o ejecutables descargados.

Por ello, la protección debe combinar:

  • control del correo y la navegación;
  • detección de comportamiento en el endpoint;
  • registro de procesos;
  • control de aplicaciones;
  • firewall administrado;
  • correlación de eventos;
  • formación de usuarios.

Cómo ayuda GHM ante un falso CAPTCHA ClickFix

En GHM Soluciones Informáticas ayudamos a empresas a prevenir, detectar y responder ante campañas de ingeniería social como el falso CAPTCHA ClickFix.

Nuestro servicio puede incluir:

  • protección endpoint y EDR;
  • configuración de firewall empresarial;
  • seguridad para Microsoft 365;
  • restricción de aplicaciones y scripts;
  • usuarios sin privilegios administrativos;
  • monitorización mediante SIEM Wazuh;
  • reglas personalizadas de detección;
  • análisis de equipos posiblemente afectados;
  • revisión de credenciales y sesiones;
  • formación y procedimientos de notificación.

También realizamos auditorías de ciberseguridad para empresas destinadas a localizar configuraciones débiles, permisos excesivos, falta de monitorización y otras condiciones que pueden aumentar el impacto de un ataque.

El falso CAPTCHA ClickFix demuestra que una acción tan sencilla como copiar y pegar puede abrir la puerta a un incidente grave.

Si un empleado ha ejecutado instrucciones mostradas por una página sospechosa o necesitas mejorar la protección de tus equipos, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre el falso CAPTCHA ClickFix

¿Qué es el falso CAPTCHA ClickFix?

Es una técnica de ingeniería social que imita una verificación o un error para convencer al usuario de que copie y ejecute un comando malicioso.

¿Cómo sé si un CAPTCHA es falso?

Debe considerarse falso o peligroso si solicita abrir Ejecutar, PowerShell, CMD o Terminal, pegar un texto o realizar acciones fuera del navegador.

¿Qué ocurre al pulsar Control + V?

La página puede haber copiado previamente un comando al portapapeles. Al pegarlo en Ejecutar o Terminal, el usuario introduce la orden preparada por el atacante.

¿El falso CAPTCHA ClickFix afecta solo a Windows?

No. También se han observado campañas para macOS, y MITRE contempla la técnica en Windows, macOS y Linux.

¿Cerrar la página elimina la infección?

Si el comando no se ejecutó, cerrar la página puede impedir que continúe el engaño. Si ya se ejecutó, es necesario analizar el equipo y revisar las cuentas utilizadas.

¿Qué malware puede instalar ClickFix?

Puede instalar ladrones de información, troyanos de acceso remoto, descargadores, mecanismos de persistencia y otros componentes maliciosos.

¿Un antivirus puede detectar el falso CAPTCHA ClickFix?

Una protección endpoint puede detectar el comando, la descarga o el comportamiento posterior, pero ninguna solución garantiza bloquear todas las variantes. La formación y el control de aplicaciones siguen siendo necesarios.

¿Qué debo hacer si he ejecutado el comando?

Desconecta el equipo de la red, avisa al responsable informático, no accedas a más servicios y cambia las credenciales desde un dispositivo limpio después de investigar el incidente.

¿GHM puede analizar un equipo afectado?

Sí. Podemos revisar procesos, archivos, conexiones, alertas endpoint, cuentas utilizadas y registros para determinar el alcance y aplicar medidas de contención.