Descubre cómo la estafa ClickFix engaña a los usuarios para instalar malware en Windows, robando contraseñas y cookies. Aprende a protegerte y evita caer en esta trampa.
Una página web muestra un error. Te piden que presiones un par de teclas y pegues un comando en una ventana negra. Sin pensarlo, lo haces. En cuestión de segundos, el software espía se instala y empieza a robar tus contraseñas. Esta estafa, conocida como ClickFix, fue documentada por Microsoft a principios de 2026, destacando una variante que redirige el Windows Terminal, la herramienta de comandos en Windows 11.
La trampa es astuta. No destruye protecciones; eres tú quien ejecuta el comando. Esta técnica se ha convertido en la primera vía de entrada para los piratas. Según el Microsoft Digital Defense Report 2025, ClickFix representa el 47 % de los ataques detectados, superando al phishing tradicional. Aquí te contamos cómo opera el ataque, por qué pasa inadvertido y qué medidas puedes tomar para protegerte.
📌 Lo esencial a retener
ClickFix te engaña para que copies un comando en una ventana de Windows, fingiendo reparar un error ficticio. La variante de 2026 utiliza Windows Terminal e instala Lumma Stealer, que roba contraseñas y cookies. La solución es clara: ninguna página legítima te pedirá que pegues comandos en una ventana negra. Si ocurre, cierra la pestaña.
ClickFix, ¿qué es exactamente?
ClickFix es pura ingeniería social. En vez de hackear tu máquina, te convencen para que la sabotees.
El escenario es siempre el mismo. Encuentras una página que finge ser una verificación anti-bot o muestra un mensaje de "documento no disponible". Te dan pasos específicos: presiona ciertas teclas, pega el texto copiado, valida. Sin saberlo, lanzas un comando que descarga malware. No hay archivo sospechoso, solo un copiar y pegar que parece inofensivo.
El nuevo truco pasa por Windows Terminal
Antes, ClickFix se realizaba a través de la caja Ejecutar (Windows + R). Los editores de seguridad comenzaron a monitorear este canal, y los atacantes cambiaron de táctica.
La campaña que detectó Microsoft utiliza el atajo Windows + X luego I, que abre Windows Terminal, la consola de administración de Windows 11. El truco tiene dos astucias: Windows Terminal es legítima y permitida por las protecciones; muchos usuarios no conocen este atajo y abren accidentalmente una ventana de comando con plenos poderes.
El comando que pegas está codificado, ilegible para el ojo inexperto. Es imposible adivinar que acabas de activar una infección.
Lo que sucede una vez que se pega el comando
La secuencia es automática y silenciosa. El comando se decodifica, descarga un archivo comprimido y una copia renombrada del software 7-Zip. Todo se descomprime en un rincón del disco. Para sobrevivir a un reinicio, el malware crea una tarea programada que se reinicia a intervalos regulares.
La carga final es Lumma Stealer, un ladrón de información conocido en el sector. Ya había sido parcialmente desmantelado en 2025, pero ha reaparecido. Su objetivo: tu navegador. Lumma se inyecta directamente en su funcionamiento de Chrome y Edge para robar contenido sensible.
Los datos más críticos, como los identificadores de conexión, cookies de sesión y datos de autocompletado, quedan expuestos. Todas las cuentas en las que estás logueado: mensajería, redes sociales, tiendas en línea, y más, son accesibles.
El robo de cookies es el más insidioso. Con ellas, un atacante puede abrir tus sesiones sin necesidad de contraseñas o autenticación en dos pasos. Por eso es fundamental evitar la infección desde el principio.
Cómo no ser engañado
La buena noticia: este tipo de ataque depende de ti. Sin copiar y pegar, no pasa nada. Aquí van los reflejos que necesitas.
Primer reflejo: nunca pegues un comando en Windows. Esta es la regla absoluta. Un sitio legítimo no te pedirá abrir Windows Terminal, el cuadro Ejecutar o PowerShell. Si te piden que presiones Windows + R o que pegues algo en una ventana negra, cierra la pestaña. Sin discusión.
Segundo reflejo: cuidado con el copiar-pegar invisible. Las páginas trampa pueden llenar tu portapapeles sin que lo sepas. Piensas que pegas algo inocente y, en realidad, estás insertando un comando malicioso. Si un sitio te hace pegar algo que no has copiado intencionalmente, es una estafa.
Tercer reflejo: actúa rápido si ya pegaste el comando. Desconecta tu máquina de Internet para detener la exfiltración. Desde otro dispositivo seguro, cambia las contraseñas de tus cuentas importantes, prioritizando el correo electrónico principal. Un gestor de contraseñas te ayuda a crear contraseñas únicas para minimizar los daños. Luego, realiza un análisis completo con Microsoft Defender, preferentemente un análisis sin conexión. Para finalizar, verifica el Programador de tareas en busca de actividades sospechosas recientes. Si persisten las dudas, reinicia en modo seguro y vuelve a analizar.
Cuarto reflejo: activa las protecciones básicas. SmartScreen, el filtro de reputación de Windows, bloquea muchas de estas páginas trampa antes de que se carguen. La protección en tiempo real de Defender y usar una cuenta estándar, en vez de administrador, limitan posibles daños. Para una capa extra de protección, consulta nuestra comparación de antivirus gratuitos. Ten en cuenta que estas configuraciones vienen predeterminadas en Windows 11; no las desactives para "mayor comodidad".
Lo que hay que recordar
ClickFix no causa daño directo. Depende de tu buena fe y de la impulsividad del usuario que solo quiere que “funcione”. La respuesta es simple: un copiar y pegar solicitado por una web hacia una ventana de comandos de Windows es siempre sospechoso.
Resumiendo en una frase: considera Windows Terminal, PowerShell y el cuadro Ejecutar como herramientas que solo debes abrir tú, por motivos que solo tú conoces. Si un sitio intenta conducirte allí, ya sabes qué hacer: cerrar la pestaña.
Preguntas frecuentes
¿Qué es la estafa ClickFix?
ClickFix es una táctica de ingeniería social que muestra un falso error o verificación anti-bots. La página solicita que pegues un comando en una ventana de Windows, lo cual puede instalar software espía. Eres tú quien activa la infección sin saberlo.
¿Cómo utiliza ClickFix Windows Terminal?
La campaña detectada por Microsoft a principios de 2026 solicita usar el…
atajo Windows + X y luego I para abrir Windows Terminal. Esta herramienta, legítima y firmada por Microsoft, cuenta con protecciones que permiten su funcionamiento. Sin embargo, la orden que se pega, diseñada para permanecer oculta, descarga malware.
¿Qué es Lumma Stealer y qué roba exactamente?
Lumma Stealer se infiltra en Chrome y Edge para extraer credenciales guardadas, cookies de sesión y datos de autocompletado. Con las cookies en sus manos, un atacante puede acceder a tus cuentas sin necesidad de contraseña ni autenticación de dos factores.
¿Qué hacer si ya he pegado la orden?
Corta de inmediato la conexión a internet de la máquina. Desde otro dispositivo, cambia las contraseñas de cuentas importantes, empezando por el correo electrónico. Después, realiza un análisis fuera de línea con Microsoft Defender y revisa el Programador de tareas.
¿Cómo reconocer una página ClickFix con seguridad?
La señal es clara: ninguna página legítima te solicitará que pegues una orden en Windows Terminal, PowerShell o en la ventana Ejecutar. Si te animan a usar Windows + R, Windows + X o a pegar texto en una ventana negra, cierra la pestaña.
Si deseas encontrar artículos similares a ClickFix: el falso error de Windows que vacía tus cuentas, te sugerimos revisar la categoría Seguridad.

Deja una respuesta