ClickFix y FileFix: Guía Completa sobre la Nueva Estafa de Ejecución de Comandos

Última actualización: 16/09/2026

  • Técnicas de ingeniería social que manipulan al usuario para ejecutar scripts maliciosos mediante el portapapeles.
  • Uso de señuelos como falsos CAPTCHAs, errores de navegador o tutoriales de software gratuito en redes sociales.
  • Despliegue de malware peligroso como infostealers y troyanos de acceso remoto (RAT) que roban credenciales y datos financieros.
Qué hacer después de ejecutar un comando ClickFix

Una página te ha pedido que pulses Windows + R, pegues un contenido y presiones Enter para superar un CAPTCHA, actualizar el navegador o solucionar un supuesto error. Has seguido las instrucciones y ahora sospechas que podrías haber ejecutado un comando malicioso.

Esta técnica de ingeniería social se conoce como ClickFix. En lugar de aprovechar una vulnerabilidad del navegador, el atacante convence al usuario para que ejecute voluntariamente un comando de PowerShell, Símbolo del sistema u otra herramienta legítima de Windows.

Si llegaste a pulsar Enter, debes considerar el equipo potencialmente comprometido, aunque no aparezca ninguna ventana, alerta o síntoma visible. Algunas campañas instalan ladrones de información capaces de obtener contraseñas, cookies de sesión, datos del navegador, carteras de criptomonedas y credenciales corporativas en cuestión de segundos.

La respuesta adecuada no consiste únicamente en borrar el historial del navegador. Debes aislar el ordenador, analizarlo y proteger tus cuentas desde otro dispositivo limpio.

En qué consiste exactamente el engaño de ClickFix

engaño de ClickFix

ClickFix utiliza avisos falsos para convencer a la víctima de que existe un problema que debe solucionar manualmente. El señuelo puede simular un CAPTCHA, una actualización del navegador, un documento que no se abre, un fallo de videollamada o una comprobación de seguridad.

La página suele pedir al usuario que realice una secuencia similar a esta:

  1. Pulsar un botón como “Verificar”, “Copiar solución” o “Fix”.
  2. Abrir Ejecutar, PowerShell, Terminal o Símbolo del sistema.
  3. Pegar el contenido que la página ha colocado en el portapapeles.
  4. Presionar Enter para ejecutar la supuesta corrección.

El botón puede copiar en el portapapeles un comando oculto o diferente de lo que muestra la pantalla. Al ejecutarlo, herramientas legítimas de Windows pueden conectarse a un servidor remoto, descargar componentes adicionales, iniciar código o establecer persistencia en el sistema.

No todas las campañas funcionan igual. Algunas guardan archivos en el disco, mientras que otras intentan ejecutar parte de la carga en memoria. También pueden utilizar PowerShell, MSHTA, rundll32, curl u otras herramientas presentes en Windows. El uso de componentes legítimos dificulta el análisis, pero no hace que el ataque sea indetectable.

Cómo saber si realmente llegaste a ejecutar el código

La respuesta depende del último paso que completaste:

  • Solo abriste la página: no significa que el equipo esté infectado, aunque conviene cerrar la pestaña y comprobar que el navegador está actualizado.
  • Pulsaste el botón que copiaba el contenido: normalmente el código todavía no se ha ejecutado. Copia un texto inofensivo para sustituir el contenido del portapapeles y cierra la página.
  • Pegaste el contenido, pero no pulsaste Enter: cierra la ventana sin ejecutarlo y limpia el portapapeles.
  • Pulsaste Enter: considera que el comando se ha ejecutado, aunque la ventana se haya cerrado inmediatamente o no hayas visto ninguna descarga.
  • Aceptaste una solicitud de administrador: el riesgo es mayor porque el código pudo realizar cambios con permisos elevados.
Contenido exclusivo - Clic Aquí  Cómo proteger sus documentos de Word contra macrovirus

No debes intentar ejecutar nuevamente el comando para comprobar qué hacía. Tampoco conviene pegarlo en un buscador, un chat o una página de análisis desde el mismo equipo, porque podría contener información personalizada o volver a activarse por accidente.

Variantes utilizadas para engañar a las víctimas

Persona analizando código, representando los comandos ocultos utilizados en las campañas ClickFix.

Una de las variantes más extendidas imita una comprobación de CAPTCHA. La web asegura que necesita verificar que el visitante es humano y muestra instrucciones para abrir Ejecutar y pegar una supuesta respuesta. Un CAPTCHA legítimo no necesita que abras una consola ni que ejecutes comandos.

También existen páginas que simulan errores de Chrome, documentos de Microsoft Office, actualizaciones de Adobe, problemas con el micrófono o fallos al cargar una videollamada. En redes sociales pueden presentarse como métodos para activar programas, instalar modificaciones de videojuegos o acceder gratuitamente a funciones de pago.

El señuelo cambia, pero la señal de alarma es siempre parecida: una página web intenta que copies y ejecutes instrucciones fuera del navegador.

Algunas campañas ocultan el comando mediante espacios, codificación o texto adicional. Por eso no debes asumir que es seguro porque al pegarlo solamente alcances a ver una ruta, un nombre de archivo o unas pocas palabras aparentemente normales.

Qué es FileFix y por qué utiliza el Explorador de archivos

Analista supervisando una amenaza que utiliza la barra de direcciones del Explorador de archivos para ejecutar código.

FileFix es una evolución de la misma técnica de ingeniería social. En lugar de pedir que abras la ventana Ejecutar, intenta convencerte para que pegues una supuesta ruta en la barra de direcciones del Explorador de archivos.

Esta barra no sirve únicamente para navegar entre carpetas: también puede procesar determinadas órdenes. Los atacantes aprovechan este comportamiento y presentan el contenido como la ubicación de un PDF, una fotografía, un informe o una carpeta compartida.

El comando real puede quedar parcialmente oculto mediante una cadena larga, espacios o elementos que hacen que la parte visible parezca una ruta legítima. Al pulsar Enter, el usuario no abre el documento prometido, sino que inicia la orden preparada por el atacante.

FileFix ya se ha utilizado en campañas reales para distribuir ladrones de información y herramientas de acceso remoto. Por tanto, también debes considerar comprometido el equipo si pegaste una supuesta ruta proporcionada por una web y llegaste a ejecutarla desde el Explorador.

Qué hacer inmediatamente después de ejecutar ClickFix

Qué hacer después de ejecutar un comando ClickFix

Si pulsaste Enter, actúa siguiendo este orden:

  1. Desconecta el ordenador de Internet. Desactiva el Wi-Fi y retira el cable Ethernet para interrumpir posibles descargas, comunicaciones remotas o filtraciones que todavía estén en curso.
  2. No vuelvas a iniciar sesión en ninguna cuenta desde ese PC. Evita abrir el correo, el banco, el gestor de contraseñas, las redes sociales o una cartera de criptomonedas.
  3. Anota lo ocurrido. Guarda desde otro dispositivo la dirección de la página, la hora aproximada, el mensaje que viste y las acciones que realizaste. No vuelvas a abrir el enlace en el equipo afectado.
  4. Utiliza otro dispositivo limpio para proteger tus cuentas. Puede ser un teléfono actualizado o un ordenador que no haya participado en el incidente.
  5. Si es un equipo de empresa, avisa inmediatamente al responsable informático. No borres archivos, no reinicies repetidamente y no reinstales Windows por tu cuenta, ya que el equipo técnico puede necesitar conservar evidencias.
Contenido exclusivo - Clic Aquí  Cómo detectar si Windows se conecta a servidores sospechosos

Desconectar el equipo no elimina la amenaza. Solo contiene temporalmente su actividad y te da margen para proteger las cuentas y preparar el análisis.

Protege tus cuentas desde un dispositivo limpio

Los ladrones de información no se limitan a buscar contraseñas. También pueden copiar cookies y tokens que mantienen abiertas las sesiones del navegador. Un atacante podría reutilizarlos para entrar en una cuenta sin volver a introducir la contraseña y, en algunos casos, sin superar nuevamente el segundo factor.

Desde un dispositivo limpio, protege primero las cuentas que permiten recuperar las demás:

  1. Correo electrónico principal.
  2. Gestor de contraseñas.
  3. Cuenta de Microsoft, Google o Apple.
  4. Cuentas profesionales o educativas.
  5. Banca, sistemas de pago y compraventa.
  6. Redes sociales, plataformas de juego y servicios de mensajería.

En cada servicio, utiliza la opción para cerrar todas las sesiones o eliminar dispositivos desconocidos. Después, cambia la contraseña por una nueva, larga y exclusiva. Cambiar solamente la contraseña puede no ser suficiente si el servicio mantiene activa una sesión robada.

Revisa también las aplicaciones conectadas, contraseñas de aplicación, reglas de reenvío del correo, métodos de recuperación y números de teléfono asociados. Elimina cualquier elemento que no reconozcas.

Activa la autenticación multifactor siempre que sea posible. Una aplicación de códigos, una llave física o una passkey suelen ofrecer más protección que los SMS, pero recuerda que el MFA no sustituye al cierre de las sesiones que ya estaban abiertas.

Si almacenabas frases de recuperación o claves de una cartera de criptomonedas en el equipo, considéralas expuestas y consulta desde un dispositivo limpio el procedimiento oficial del proveedor. Ante movimientos bancarios o pagos desconocidos, contacta inmediatamente con la entidad.

Cómo analizar y limpiar el ordenador

Cuando las cuentas prioritarias estén protegidas, analiza el sistema. En Windows 11 puedes utilizar las herramientas integradas de Seguridad de Windows:

  1. Abre Seguridad de Windows.
  2. Entra en Protección contra virus y amenazas.
  3. Comprueba que la protección en tiempo real siga activada.
  4. Revisa Historial de protección para buscar detecciones coincidentes con el momento del incidente.
  5. Entra en Opciones de examen y ejecuta un examen completo.
  6. Después, selecciona Microsoft Defender Antivirus sin conexión.
  7. Guarda el trabajo abierto y confirma el reinicio.

El análisis sin conexión se ejecuta fuera del entorno habitual de Windows, lo que dificulta que el malware activo se oculte o interfiera con el análisis.

También conviene revisar las extensiones del navegador, las aplicaciones instaladas recientemente, los programas de inicio y cualquier herramienta de acceso remoto que no reconozcas. No obstante, la ausencia de elementos sospechosos no garantiza que el sistema esté limpio.

Contenido exclusivo - Clic Aquí  Solución definitiva al error CRITICAL_PROCESS_DIED en Windows

Si el antivirus detecta un infostealer, un troyano de acceso remoto o varios componentes relacionados, la opción más segura puede ser restablecer o reinstalar Windows. Utiliza una imagen oficial y restaura únicamente documentos procedentes de una copia realizada antes del incidente o examinada cuidadosamente.

No recuperes ejecutables, scripts, instaladores ni perfiles completos del navegador desde una copia potencialmente contaminada. Si después de reiniciar reaparecen detecciones, procesos desconocidos o conexiones sospechosas, deja de utilizar el equipo hasta completar una reinstalación limpia o recibir asistencia profesional.

Qué información puede haber sido robada

Atacante frente a varios monitores, representando la preparación de páginas falsas utilizadas en campañas ClickFix.

Las campañas ClickFix se utilizan para distribuir diferentes familias de malware, por lo que no existe una única lista de consecuencias. Entre los datos potencialmente expuestos se encuentran:

  • Contraseñas guardadas en los navegadores.
  • Cookies y tokens de sesiones iniciadas.
  • Datos almacenados en formularios y funciones de autocompletado.
  • Archivos del escritorio, Descargas y Documentos.
  • Credenciales de VPN, FTP, correo y herramientas de desarrollo.
  • Información de extensiones y carteras de criptomonedas.
  • Capturas de pantalla e información sobre el sistema.

Otras campañas instalan herramientas de acceso remoto que permiten al atacante mantener el control, ejecutar nuevas cargas o explorar una red empresarial. Por este motivo, no debes esperar a observar cargos, accesos o mensajes extraños para comenzar la recuperación.

Durante las semanas posteriores, vigila los inicios de sesión, los cambios de correo o contraseña, las reglas nuevas en el buzón y las operaciones financieras. Desconfía también de códigos de autenticación o solicitudes de aprobación que no hayas iniciado.

Cómo evitar futuras campañas ClickFix y FileFix

Bloques formando la palabra Security, representando las medidas necesarias después de ejecutar un comando ClickFix.

Un CAPTCHA, una actualización del navegador o una página de videollamada legítimos no te pedirán que abras Ejecutar, PowerShell, Terminal o el Explorador para pegar un comando.

Si un soporte técnico te proporciona instrucciones de consola, comprueba que has contactado tú con el servicio mediante su web oficial y entiende qué hará cada paso antes de ejecutarlo. No confíes en un chat, anuncio o número de teléfono mostrado por una página que acaba de presentar un error urgente.

También es recomendable:

  • Mantener Windows, el navegador y el antivirus actualizados.
  • Instalar programas únicamente desde sus webs oficiales o tiendas verificadas.
  • Evitar activadores, cracks y supuestos métodos gratuitos difundidos en redes sociales.
  • Usar una cuenta sin privilegios administrativos para las tareas cotidianas.
  • Emplear contraseñas únicas y un gestor de contraseñas.
  • Activar MFA o passkeys en las cuentas importantes.
  • Mantener copias de seguridad independientes de los documentos críticos.

Bloquear la ventana Ejecutar puede reducir una variante concreta, pero no elimina ClickFix: los atacantes pueden trasladar el engaño a PowerShell, Terminal, el Explorador de archivos u otras herramientas. La defensa más eficaz consiste en reconocer el patrón y no ejecutar comandos copiados desde páginas inesperadas.

Si ya pulsaste Enter, no des por hecho que todo está bien porque el ordenador funciona con normalidad. Aísla el equipo, protege las cuentas desde otro dispositivo, revoca las sesiones y completa un análisis sin conexión. Actuar durante los primeros minutos puede reducir considerablemente el alcance del incidente.