Ciberseguridad Aug 31, 2026Añadir a favoritos

Una nueva familia de ataques apunta a los desarrolladores con una falsa página de verificación de Cloudflare que copia un backdoor en el portapapeles —y les pide que lo peguen ellos mismos en su terminal.
TerminalFix es una campaña de ingeniería social de un nuevo tipo que ataca directamente los reflejos de los perfiles técnicos. No hay exploit de navegador, no hay paquete npm comprometido: aquí, eres tú quien instala la puerta trasera, convencido de realizar una verificación legítima.
El escenario: un sitio comprometido muestra una falsa página de verificación de Cloudflare, pixel-perfect - botón, spinner, logo, colores idénticos al original. En segundo plano, la "verificación" copia silenciosamente un comando malicioso en tu portapapeles. Se muestra un mensaje: "Para finalizar, abre tu terminal y pega este comando." Lo ejecutas. Se acabó.
El comando despliega un túnel inverso hacia un servidor C2: conexión saliente desde tu máquina, que el firewall deja pasar. El atacante obtiene un acceso persistente e interactivo - incluso detrás de NAT o firewall de empresa - mediante herramientas legítimas como ngrok, frp o chisel.
El ataque está calibrado para los perfiles técnicos. Un desarrollador siempre tiene un terminal abierto, considera normal que una "verificación de seguridad" le pida intervenir y lo ejecutará mecánicamente. El antivirus no detecta nada - es un usuario legítimo que escribe un comando. No hay rastros en los logs de autenticación.
Es la evolución directa de los ataques ClickFix documentados desde 2024, aplicada al terminal en lugar del navegador. El vector es distinto de las compromisos de cadena de suministro (npm, paquetes PyPI): no requiere ninguna infraestructura comprometida del lado del desarrollador.
Qué hacer ahora
- Regla absoluta: ningún sitio web legítimo te pide abrir un terminal y pegar un comando. Cierra la pestaña inmediatamente.
- Lee el portapapeles antes de pegar:
pbpaste(macOS),xclip -oowl-paste(Linux) para ver el contenido sin ejecutarlo.- Busca túneles activos:
ss -tp(Linux) olsof -i(macOS) - conexiones salientes persistentes hacia hosts desconocidos.- Verifica la presencia de ngrok/frp/chisel no intencionales:
which ngrok frp chisel.- Sensibiliza a tu equipo: los devs junior son los más expuestos - comparte este artículo.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Ingénierie sociale via terminal — ClickFix et variantes 2026