VIGÍA Ciber
MediaCampañatecnologiageneralglobal

Microsoft detecta campaña ClickFix 'TerminalFix' con túnel reverso y DLL sideloading

29 de agosto de 2026 · Por Erick Marin

Qué pasó

Microsoft Threat Intelligence publicó un análisis sobre una campaña bautizada como ‘TerminalFix’ que emplea la técnica conocida como ClickFix: prompts falsos de verificación CAPTCHA que inducen a las víctimas a copiar y ejecutar comandos maliciosos en su propio sistema, generalmente a través del cuadro de diálogo ‘Ejecutar’ de Windows.

Según Microsoft, la intrusión se desarrolla en múltiples etapas e incluye técnicas de DLL sideloading (carga de bibliotecas maliciosas que suplantan a componentes legítimos) para lograr ejecución de código y evadir controles de seguridad. La cadena de ataque culmina con el despliegue de un túnel reverso que permite a los atacantes mantener acceso remoto persistente a los sistemas comprometidos, sorteando restricciones de firewall y NAT.

El comunicado de Microsoft incluye guías de detección y caza de amenazas (hunting) para que los equipos de seguridad puedan identificar indicadores de esta campaña en sus entornos, aunque el resumen público no detalla los sectores o regiones específicamente afectados hasta el momento.

Qué significa para empresas en LatAm

La técnica ClickFix ha ganado popularidad entre grupos de amenazas en los últimos meses precisamente porque explota la interacción humana en lugar de vulnerabilidades técnicas, lo que la hace efectiva incluso contra organizaciones con buenos parches de seguridad. Empresas en LatAm con fuerza laboral remota o híbrida, donde los usuarios suelen resolver problemas técnicos por su cuenta, son particularmente susceptibles a este tipo de ingeniería social.

El uso de DLL sideloading y túneles reversos indica un nivel de sofisticación que busca persistencia a largo plazo, lo cual podría derivar en robo de datos, movimiento lateral o despliegue posterior de ransomware si no se detecta a tiempo.

Qué hacer ahora

  1. Capacitar a los empleados para reconocer y rechazar instrucciones de ‘verificación’ que piden ejecutar comandos en el cuadro Ejecutar de Windows o en PowerShell.
  2. Revisar y restringir permisos de ejecución de scripts (PowerShell, cmd) para usuarios estándar mediante políticas de grupo o AppLocker.
  3. Implementar reglas de detección para DLL sideloading y monitorear cargas de bibliotecas desde ubicaciones inusuales.
  4. Monitorear tráfico saliente anómalo que pueda indicar establecimiento de túneles reversos hacia infraestructura externa.
  5. Aplicar las guías de hunting publicadas por Microsoft Threat Intelligence en las herramientas EDR/XDR de la organización.

Fuente original: Microsoft Security (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber