Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En los últimos informes de varios equipos de ciberseguridad se ha detectado una oleada de campañas que recurren a la estafa conocida como ClickFix para inducir a víctimas a ejecutar comandos maliciosos y así desplegar tres nuevos cargadores (loaders): BabaDeda Loader, Lorem Ipsum Loader y Potemkin. Aunque los detalles técnicos difieren entre cada operación, el hilo conductor es la combinación de ingeniería social simple y componentes modulares diseñados para permanecer ocultos hasta el último minuto y así evadir la detección tradicional.
Desde la técnica de esconder cargas útiles dentro de instaladores aparentes hasta el uso de archivos externos como contenedores cifrados leídos justo antes de la ejecución, estas campañas muestran una maduración del diseño de loaders: entrega, almacenamiento, descifrado y ejecución se separan en módulos independientes. Esto reduce la visibilidad forense y complica el análisis automatizado. Investigadores han descrito detalles como inyecciones en procesos de confianza (por ejemplo, svchost.exe), uso de shellcode en memoria, DLL side‑loading y cadenas que recurren a Node.js anticuados para ejecutar payloads JavaScript, lo que demuestra la creatividad de los atacantes para evitar controles basados únicamente en firmas.

El contexto operativo también es relevante: la pérdida de fuentes de certificados válidos para firmar malware (ruptura de servicios de signing abusivos) ha empujado a los operadores a abandonar instaladores firmados y a adoptar engaños centrados en instrucciones convincentes que piden al usuario pegar comandos en la consola. Esa jugada no es nueva, pero su eficacia persiste porque explota la confianza humana en pasos de “solución” que aparentan legitimidad. En paralelo, operadores con vínculos a familias ransomware y a servicios de crypter han reutilizado infraestructuras y técnicas de post‑explotación (exclusiones de Defender, túneles inversos, movimiento lateral por SMB/WMI) para convertir accesos iniciales en compromisos de dominio.
Las implicaciones para organizaciones y usuarios son claras: la combinación de ingeniería social y loaders modulares incrementa la probabilidad de intrusión silenciosa y de despliegue posterior de info‑stealers, RATs y ransomware. Además, el abuso de sitios WordPress comprometidos como vectores de inicio multiplica el alcance y pone en riesgo sectores que no suelen considerarse prioritarios, como arquitectura o servicios legales. También es relevante el riesgo para macOS, donde se han documentado campañas que inducen a pegar comandos en Terminal; Apple ha introducido advertencias en versiones recientes del sistema para mitigar este vector, pero la mejor defensa combina actualización, configuraciones y formación.
Para reducir el riesgo conviene priorizar medidas técnicas y operativas que aumenten las barreras al exploit y acoten el impacto si una máquina es comprometida. En el plano técnico, habilitar controles de ejecución aplicativa (AppLocker/WDAC), restringir PowerShell y habilitar el logging y la transcripción de ScriptBlock, aplicar políticas de bloqueo de DLL no confiables y monitorizar inyecciones en procesos de sistema ayudan a detectar y bloquear cadenas como las descritas. Revisar EDR/AV para detectar patrones de inyección y actividad inusual (descarga de Node.js antiguo, creación de archivos como List.Control.dat o hiper‑marcadores como %LOCALAPPDATA%\\hyper-v.ver) permite identificar indicadores tempranos. A nivel de red, segmentar, limitar credenciales privilegiadas y supervisar conexiones salientes DGA/sospechosas reduce el alcance del actor tras la intrusión.
En el plano humano y procedimental, capacitar usuarios para no pegar comandos en consolas ni ejecutar instaladores de fuentes no verificadas es esencial; simular ejercicios de respuesta y phishing encaminados a este tipo de engaños incrementa la resiliencia. Mantener CMS (WordPress) actualizados, endurecer su gestión y auditar plugins reduce la superficie de ataque del vector ClickFix. Adicionalmente, habilitar MFA en todos los accesos críticos y revisar reglas de exclusión del antivirus (elaboradas por los atacantes tras intrusión) es una línea de defensa clave.

Si gestionas seguridad en una organización, revisa logs y telemetría por ejecuciones atípicas de PowerShell, descargas de binarios no habituales (por ejemplo versions obsoletas de Node.js), procesos hijos de svchost.exe con memoria mapeada desde rutas temporales y creación de archivos con nombres atípicos en %LOCALAPPDATA%. Considera crear detecciones específicas para la presencia de cargas útiles recuperadas desde archivos externos y para patrones de DGA simple usado por loaders. Para usuarios de Mac, actualizar a la versión del sistema que incluya advertencias al pegar comandos en Terminal y evitar ejecutar instrucciones sin verificarlas son medidas prácticas.
Esta oleada confirma que el equilibrio entre tecnología y formación sigue siendo la mejor defensa: los atacantes pivotan rápidamente entre mecanismos de entrega, pero no pueden anular por completo controles bien aplicados ni usuarios educados. Para profundizar en los hallazgos técnicos y en los indicadores compartidos por los descubridores originales, es recomendable leer los análisis de los equipos que documentaron estas campañas, por ejemplo los posts de fabricantes y firmas de seguridad como Morphisec y BlueVoyant, y contrastarlos con guías operativas de protección y respuesta de Microsoft o los avisos de agencias nacionales. Fuentes útiles para ampliar y aplicar controles son los blogs técnicos de los equipos que publicaron los hallazgos (Morphisec, BlueVoyant) y la documentación sobre seguridad de PowerShell en Microsoft Docs (PowerShell Security). También conviene revisar las recomendaciones y avisos de respuesta ante ransomware y campañas de phishing publicadas por agencias como CISA (CISA - Ransomware Guidance).
En resumen, la amenaza no reside únicamente en nuevas familias de malware, sino en el refinamiento de las cadenas de entrega y en la explotación de hábitos humanos. Multiplicar controles técnicos, mejorar la visibilidad y mantener una cultura de verificación rigurosa al ejecutar comandos o instalar software son las medidas que más reducen la probabilidad de un compromiso exitoso.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...