22/08/2026
Un falso CAPTCHA de Cloudflare aparece en pantalla. El usuario pulsa verificar y el navegador copia un comando invisible al portapapeles. Un atajo de teclado abre la consola del sistema y ejecuta el código.
La campaña conocida como ClickFix no explota una brecha de software en el sentido tradicional. Convence a la víctima para que actúe como su propio atacante.
Para las empresas, el riesgo tiene una derivada oculta. Los foros de ciberseguridad documentan cómo estos scripts se inyectan de forma masiva en webs corporativas vulnerables, normalmente a través de complementos de WordPress desactualizados. El dominio continúa operativo y la tienda sigue abierta, pero el código malicioso intercepta a los clientes legítimos.
Cuando los buscadores detectan la manipulación, el posicionamiento orgánico se desploma en horas.
La respuesta técnica exige mantener rigurosamente parcheados los CMS y disponer de copias de seguridad automatizadas en el proveedor de alojamiento. Porque la brecha no siempre nace en tu infraestructura, pero la responsabilidad ante el cliente es enteramente tuya.
https://f.mtr.cool/ahqdjrgdnz