Guía completa sobre ClickFix y FileFix: qué son y cómo blindar tu equipo

Última actualización: 24 de septiembre de 2026
  • Técnicas de ingeniería social que engañan al usuario para que ejecute scripts maliciosos en su propio sistema.
  • Uso de alertas falsas de errores técnicos o verificaciones CAPTCHA para manipular el portapapeles de Windows.
  • Instalación de malware peligroso como infostealers y RATs que roban credenciales, cookies y datos financieros.

Hacker con capucha trabajando en un entorno oscuro con múltiples monitores, representando la amenaza de los ciberdelincuentes detrás de ClickFix.

Seguramente te ha pasado que, navegando por internet, de repente salta un aviso diciendo que tu navegador está desactualizado o que hay un fallo con el micrófono de Zoom. A primera vista, parece una tontería o un error común, pero hoy en día los ciberdelincuentes han perfeccionado el arte del engaño. Así es como ha nacido ClickFix, una táctica de ingeniería social que no intenta hackear tu PC mediante un agujero de seguridad técnico, sino que convence a la propia persona para que le abra la puerta de casa al virus.

Lo más inquietante de este método es que el usuario es quien hace todo el trabajo sucio. No hace falta que descargues un archivo ejecutable sospechoso ni que hagas clic en un enlace raro; el atacante te guía paso a paso para que copies y pegues un código en el corazón de tu sistema operativo. Es una jugada maestra de manipulación que ha disparado las infecciones en todo el mundo, especialmente en América Latina y Europa, afectando desde usuarios domésticos hasta grandes instituciones públicas y empresas de tecnología.

malware trickmo-1
Related article:
TrickMo: el malware bancario que amenaza la seguridad de tus datos en el móvil

¿En qué consiste exactamente ClickFix?

Primer plano de una persona señalando líneas de código en una pantalla, ilustrando la táctica de ingeniería social de copiar y pegar comandos maliciosos.

Esta técnica se basa en lo que los expertos llaman pastejacking o secuestro del portapapeles. El proceso suele empezar cuando entras en una web que ha sido comprometida. Los hackers inyectan un código JavaScript que lanza una ventana emergente. Esta alerta puede decirte que debes demostrar que eres humano mediante un CAPTCHA falso o que necesitas corregir un problema técnico para ver un documento PDF o entrar en una reunión de Google Meet.

  Trucos de Google Chrome para navegar mucho más rápido

El truco está en el botón de acción, que suele decir algo como «Fix it» (Arreglalo). Al pulsarlo, ocurre algo invisible: el navegador copia automáticamente un comando de PowerShell en tu portapapeles. Acto seguido, la web te da instrucciones muy sencillas: presionar la tecla Windows + R, pegar el contenido (Ctrl + V) y darle a Enter. En ese preciso instante, el usuario está ejecutando un script que descarga e instala malware directamente en la memoria del equipo, saltándose muchas veces las protecciones habituales del navegador.

FileFix: El hermano peligroso y más sigiloso

Equipo de expertos en ciberseguridad analizando datos en un centro de operaciones (SOC) para proteger sistemas contra ataques de malware.

Si ClickFix ya era molesto, FileFix lleva el engaño un paso más allá. Mientras que el primero usa el cuadro de diálogo «Ejecutar», FileFix manipula al usuario para que pegue el código malicioso en la barra de direcciones del Explorador de archivos de Windows. Como es una herramienta que usamos constantemente para mover carpetas, mucha gente no sospecha que desde ahí se pueden lanzar comandos del sistema.

En estos casos, los atacantes suelen usar ganchos como falsas alertas de seguridad de Facebook o promesas de archivos PDF con reglas importantes. El engaño es tan sutil que el código malicioso se oculta tras una cadena de espacios en blanco, haciendo que el usuario solo vea el final de la ruta del archivo y no el script de PowerShell que hay al principio. Una vez que pulsas Enter, el sistema ejecuta la carga maliciosa sin levantar sospechas.

El arsenal del atacante: ¿Qué malware instalan?

Profesional de seguridad monitoreando sistemas digitales en tiempo real para detectar y prevenir infecciones por scripts maliciosos.

Una vez que el usuario ha caído en la trampa, el equipo queda expuesto a una variedad de amenazas devastadoras. Los objetivos principales suelen ser los infostealers, programas diseñados específicamente para rebuscar en tu PC y robar contraseñas guardadas, cookies de sesión, tokens de autenticación y hasta llaves de billeteras de criptomonedas. Entre los más comunes encontramos a Lumma Stealer, Vidar y StealC.

  El Software de Inteligencia de Negocios: Clave para las Empresas

Además, existen los troyanos de acceso remoto o RATs, como NetSupport o Latrodectus. Estos son mucho más peligrosos porque permiten que el hacker tome el control total del dispositivo, acceda a la webcam, lea correos electrónicos y despliegue ransomware para secuestrar toda la información de la empresa y pedir un rescate económico. Estas campañas han llegado incluso a TikTok, donde se usan vídeos generados con IA para prometer software premium gratis a cambio de ejecutar estos comandos.

Cómo blindar tu ordenador y no caer en la trampa

Concepto de seguridad digital con un smartphone y un candado, simbolizando la protección de datos y el blindaje del ordenador.

La mejor defensa contra este tipo de ataques es, sin duda, el sentido común y la formación. Hay una regla de oro que nunca debes olvidar: ninguna empresa legítima como Google, Microsoft o Meta te pedirá jamás que copies un código y lo pegues en la consola de comandos de tu PC para solucionar un error o verificar tu identidad. Si ves instrucciones que mencionan Ctrl + V o Win + R en una web, cierra la pestaña inmediatamente.

Desde el punto de vista técnico, es fundamental mantener el antivirus actualizado y activar la autenticación de doble factor (2FA) en todas tus cuentas. Para las empresas, lo ideal es restringir los privilegios de administrador en los equipos de los empleados y bloquear el acceso a herramientas como PowerShell si no son estrictamente necesarias. Realizar simulacros de phishing y tests de ingeniería social ayuda a que el personal esté alerta y sepa reconocer estos patrones de engaño antes de que sea tarde.

Si sospechas que has sido víctima de un ataque así, lo más prudente es desconectar el equipo de internet al momento y contactar con un experto en ciberseguridad. Para evitar que el robo de datos sea efectivo, es recomendable cambiar todas tus contraseñas desde un dispositivo que sepas que está limpio. La lucha contra ClickFix y sus variantes es una carrera constante, por lo que estar informados y desconfiar de las soluciones mágicas que aparecen en pop-ups es la única forma de mantener nuestros datos a salvo.