Los investigadores de ciberseguridad han alertado sobre una nueva y peligrosa evolución de la técnica de ataque conocida como ClickFix. En este esquema, los ciberdelincuentes utilizan ventanas de verificación CAPTCHA falsas para engañar a los usuarios y lograr que ejecuten comandos maliciosos directamente en sus computadoras mediante el cuadro de diálogo ‘Ejecutar’ de Windows.
Lo que hace que esta campaña sea particularmente preocupante es el uso de SyncAppvPublishingServer.vbs, un script legítimo y firmado por Microsoft asociado con la virtualización de aplicaciones. Al abusar de esta herramienta del sistema, los atacantes logran evadir las restricciones de seguridad tradicionales y las alertas de los antivirus, ya que el sistema confía en el componente que está ejecutando la acción. Este método, conocido como Living-off-the-Land (LotL), permite que el malware se instale de forma silenciosa sin levantar sospechas inmediatas.
El objetivo final es la distribución de Amatera, un programa diseñado para el robo de información (infostealer). Además, los atacantes están utilizando servicios de confianza, como archivos de Google Calendar, para alojar configuraciones del ataque, lo que les permite rotar su infraestructura rápidamente y dificultar el bloqueo por parte de los equipos de seguridad. Esta amenaza se dirige principalmente a entornos empresariales, ya que utiliza componentes presentes en las versiones Enterprise y Education de Windows 10 y 11.
Existen múltiples variantes de este ataque, como JackFix, CrashFix y GlitchFix, que simulan errores del sistema, falta de fuentes o actualizaciones de navegadores para forzar al usuario a corregir el problema ejecutando el código malicioso. Según reportes recientes, esta técnica ya representa casi la mitad de los ataques de acceso inicial observados por grandes proveedores tecnológicos.
En INGENIERÍA TELEMÁTICA SAS, recordamos la importancia de contar con soluciones avanzadas de EDR/XDR, monitoreo SOC y una cultura de concientización frente al phishing para proteger sus activos más valiosos. Si desea fortalecer la seguridad de su infraestructura, asegurar sus herramientas de colaboración en Microsoft 365 y Google Workspace o implementar robustas estrategias de backup y DRP, le invitamos a contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es cliente nuestro.
Fuente original: Ver aquí