VIGÍA Ciber
AltaCampañatecnologiatodosgloballatam

Campaña usa ChatGPTs falsos en anuncios de Google para propagar malware RAT

30 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores identificaron una campaña activa en la que ciberdelincuentes crean variantes personalizadas de ChatGPT (GPTs) que promocionan mediante anuncios patrocinados en resultados de búsqueda de Google. Estos anuncios dirigen a usuarios desprevenidos hacia sitios web maliciosos que emplean la técnica conocida como ClickFix.

ClickFix es una técnica de ingeniería social donde se engaña a la víctima haciéndole creer que debe ejecutar un comando en su sistema (generalmente copiando y pegando en la terminal o el diálogo de “Ejecutar” de Windows) para solucionar un supuesto problema técnico, como un error de verificación o un CAPTCHA fallido. En realidad, ese comando descarga e instala malware de tipo RAT (Remote Access Trojan), otorgando a los atacantes control remoto sobre el equipo comprometido.

La campaña aprovecha la confianza que generan las herramientas de IA populares como ChatGPT, así como la posición privilegiada de los anuncios patrocinados en los resultados de búsqueda, para maximizar el alcance hacia usuarios que buscan asistentes de IA personalizados.

Qué significa para empresas en LatAm

Esta campaña representa un riesgo significativo para organizaciones en LatAm, donde el uso de herramientas de IA generativa ha crecido rápidamente entre empleados que buscan soluciones personalizadas sin pasar por canales oficiales de TI. La técnica ClickFix es particularmente peligrosa porque evade muchos controles de seguridad tradicionales al depender de que el propio usuario ejecute el comando malicioso manualmente.

El impacto potencial incluye robo de credenciales, acceso persistente a redes corporativas y movimiento lateral una vez que el RAT está instalado, especialmente en empresas con políticas laxas sobre instalación de software o uso de herramientas de terceros.

Qué hacer ahora

  1. Capacitar a los empleados sobre la técnica ClickFix y advertir que nunca deben ejecutar comandos copiados de sitios web en la terminal o el cuadro de diálogo “Ejecutar” de Windows.
  2. Restringir o monitorear el acceso a GPTs personalizados no verificados, promoviendo el uso exclusivo de la aplicación oficial de OpenAI.
  3. Implementar soluciones EDR que detecten ejecuciones sospechosas de comandos mediante PowerShell o cmd.exe iniciadas por el usuario.
  4. Bloquear a nivel de proxy o firewall dominios recientemente registrados y sitios que promocionen herramientas de IA no oficiales.
  5. Revisar y reforzar las políticas de navegación segura, incluyendo el bloqueo de anuncios maliciosos mediante extensiones o soluciones de filtrado web corporativo.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber