--[ Anomalía #13 - ClickFix entre campañas ]--

Julio 27, 2026

Por: ZoqueLabs

Este escrito se distribuye con una licencia Creative Commons CC BY-SA (Reconocimiento - Compartir Igual).

English version

 

Hay técnicas que aparecen una vez y desaparecen. Otras empiezan a repetirse hasta que ya no es posible ignorarlas. Eso nos pasó esta semana con ClickFix.

No recordamos exactamente cuándo empezamos a verlo por primera vez. Probablemente apareció como un detalle más dentro de alguna campaña de malware. Después volvió a aparecer en otra. Luego en otra distinta. Cambiaban los grupos, cambiaban las víctimas y el tipo de malware utilizado, pero había algo constante: Clickfix.

La infección ya no empezaba con un exploit sofisticado ni con un documento de Office lleno de macros. Empezaba con algo que parecía una “solución”.

Una página que dice que el navegador necesita una actualización. Una videollamada que requiere instalar un componente adicional. Un mensaje que pide copiar un comando en PowerShell para resolver un error. Un repositorio que parece legítimo. Un instalador de una herramienta que miles de personas usan todos los días.

Y ahí ocurre lo interesante. Durante mucho tiempo la ingeniería social consistía en convencer a alguien de abrir un archivo o hacer clic en un enlace. ClickFix parece mover un poco esa frontera. La víctima ya no solo descarga algo: sigue una serie de instrucciones que, en apariencia, forman parte de un procedimiento técnico completamente normal. El atacante deja de parecer un atacante y empieza a parecer soporte técnico.

En los últimos meses hemos encontrado este patrón en campañas que hemos seguido desde Anomalía. Algunas utilizan páginas falsas, otras repositorios que imitan proyectos reales y otras distribuyen instaladores modificados de software ampliamente utilizado. En esta edición, por ejemplo, Cisco Talos documentó una campaña que utiliza versiones troyanizadas de Zoom, WebEx, MobaXterm y DBeaver para desplegar Starland RAT y otros implantes mediante una cadena basada en ClickFix.

No creemos que el nombre del malware sea lo más importante de esa historia. Dentro de unos meses probablemente estaremos hablando de otro RAT, otro stealer u otra familia distinta. Lo que parece permanecer es la idea de construir un problema creíble para que la propia víctima complete el primer paso de la infección.

Eso también explica por qué ClickFix nos resulta interesante. No depende de una vulnerabilidad específica ni de una aplicación concreta. Puede aparecer alrededor de GitHub, de una herramienta de administración remota, de un cliente de videoconferencias o de cualquier software que haga parte del trabajo cotidiano de quienes desarrollan, administran sistemas o simplemente usan un computador. La historia cambia; el mecanismo se mantiene.

No tenemos material suficiente para decir que ClickFix vaya a convertirse en el nuevo estándar de acceso inicial. Tampoco sabemos cuánto durará esta tendencia. Pero sí nos parece llamativo que campañas distintas, desarrolladas por actores distintos, estén llegando a una conclusión parecida: a veces resulta más sencillo convencer a alguien de ejecutar un comando que encontrar una vulnerabilidad que permita hacerlo automáticamente.

Seguiremos observándolo. Porque cuando una misma idea empieza a repetirse en lugares diferentes, normalmente vale la pena revisarla. Ahí suelen aparecer varías anomalías.

--[ Estado, vigilancia y spyware ]–

Nuevos documentos reconstruyen la llegada de Pegasus a Panamá

Una investigación internacional publicó nuevos documentos sobre una de las primeras ventas de Pegasus en América Latina. Entre ellos figuran el contrato firmado por el Consejo de Seguridad de Panamá en 2012, una licencia para comprometer hasta 300 dispositivos y capturas de la interfaz utilizada por los operadores. Según el reportaje, este material documenta operaciones dirigidas contra campañas presidenciales, funcionarios electorales y figuras políticas del país, y aporta nuevo contexto sobre la expansión temprana del spyware comercial en la región.

--[ Malware ]–

Un infostealer para macOS reutiliza sesiones de Telegram

Investigadores de SlowMist analizaron un infostealer para macOS que, además de extraer credenciales y datos de billeteras de criptomonedas, reutiliza sesiones locales de Telegram Desktop. En lugar de romper el 2FA o robar la contraseña, el malware copia los archivos de sesión (tdata) y los restaura en otro equipo, permitiendo acceder a la cuenta sin pasar nuevamente por el proceso de autenticación. La misma campaña también reemplaza aplicaciones legítimas de Ledger y Trezor por versiones falsas para capturar las frases de recuperación (seed phrases) de las billeteras.

GitHub, ClickFix y seed phrases: la combinación de OkoBot

Kaspersky documentó OkoBot, un framework modular compuesto por cerca de 20 módulos orientados al robo de billeteras de criptomonedas. La campaña distribuye el malware desde repositorios falsos en GitHub y utiliza la técnica ClickFix para convencer a las víctimas de ejecutar comandos maliciosos en sus propios equipos. Entre los módulos destaca SeedHunter, diseñado para capturar frases de recuperación de billeteras como Ledger y Trezor mediante interfaces falsas, además de componentes para keylogging, monitorear el portapapeles y extraer credenciales. Los investigadores identificaron víctimas en Brasil y México, entre otros países, y vinculan esta operación con la campaña TookPS observada desde 2025.

ClickFix sigue expandiéndose como vector de distribución de malware

Cisco Talos documentó una campaña atribuida al actor UAT-11795 que distribuye instaladores troyanizados de aplicaciones como Zoom, WebEx, MobaXterm y DBeaver mediante técnicas de ClickFix. La cadena de infección despliega nuevos implantes como Starland RAT y WLDR, orientados al robo de credenciales, billeteras de criptomonedas y sesiones autenticadas. La investigación también destaca el uso de un contrato inteligente en Polygon para obtener dominios de respaldo del C2 y bots de Telegram para recibir información de las víctimas, una combinación que muestra cómo los operadores siguen diversificando su infraestructura para dificultar su interrupción. Entre los países afectados se encuentra Venezuela.

--[ Filtraciones ]–

Argentina, Uruguay, Perú, Chile - Datos filtrados latinoamericanos, ahora disponibles vía API

PampaLeaks, un actor que hemos registrado antes en Exfiltradaz comenzó a ofrecer en Spear[.]cx un servicio de acceso por API a una base de datos que, según afirma, reúne más de 230 millones de registros de Argentina, Uruguay, Perú y Chile. El acceso se vende por suscripción y permite consultar información personal a través de decenas de endpoints. El actor dice que los datos provienen de fuentes gubernamentales y de empresas de telecomunicaciones como Claro y Movistar, y ya anunció que planea ampliar la cobertura a más países de América Latina. Aunque el contenido no ha sido verificado de forma independiente, el paso de vender bases completas a ofrecerlas como un servicio de consulta marca otra forma de comercializar datos robados.

--[ Amenazas ]–

Brasil — PhantomEnigma evoluciona abusando infraestructura gubernamental

ANY.RUN publicó una investigación sobre PhantomEnigma, una campaña activa en Brasil que pasó de distribuir un banker mediante extensiones de navegador a utilizar sitios web y cuentas de correo .gov.br comprometidos para entregar un backdoor modular basado en Node.js. El reporte documenta más de 20 portales gubernamentales utilizados como infraestructura de distribución, rotación frecuente de servidores C2 y cargas útiles capaces de descargar componentes adicionales y ejecutar JavaScript.El estudio muestra una evolución en las técnicas de entrega: aprovechar infraestructura legítima comprometida permite aumentar la credibilidad de las campañas y dificulta considerablemente su detección.

--[ Ransomware ]–

Colombia y México - Extorsión con herramientas legítimas

Kaspersky documentó dos incidentes de extorsión ocurridos en Colombia y México donde atacantes aprovecharon configuraciones inseguras —un servicio RDP expuesto y un servidor MSSQL mal configurado— para acceder a las infraestructuras y cifrar los sistemas utilizando BitLocker, la herramienta de cifrado integrada en Windows, en lugar de desplegar ransomware propio. En ambos casos, las notas de rescate fueron enviadas a las impresoras de las organizaciones afectadas.

--[ ZOLIM - El snapshot de esta semana (264/07/2026) ]–

ZOLIM reporta 10 nuevas IPs. Cosas interesantes en este snapshot:

¡Hay mucho más por explorar! Puedes consultar toda la información y explorar por país, IP, ciudad, amenaza y otros filtros en el dashboard de ZOLIM.