TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en su terminal

Seguimiento del caso : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episodio 1/3

Ciberseguridad Aug 31, 2026Añadir a favoritos

TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en su terminal

Una nueva familia de ataques apunta a los desarrolladores con una falsa página de verificación de Cloudflare que copia un backdoor en el portapapeles —y les pide que lo peguen ellos mismos en su terminal.

TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en tu terminal

Qué está pasando

TerminalFix es una campaña de ingeniería social de un nuevo tipo que ataca directamente los reflejos de los perfiles técnicos. No hay exploit de navegador, no hay paquete npm comprometido: aquí, eres quien instala la puerta trasera, convencido de realizar una verificación legítima.

El escenario: un sitio comprometido muestra una falsa página de verificación de Cloudflare, pixel-perfect - botón, spinner, logo, colores idénticos al original. En segundo plano, la "verificación" copia silenciosamente un comando malicioso en tu portapapeles. Se muestra un mensaje: "Para finalizar, abre tu terminal y pega este comando." Lo ejecutas. Se acabó.

El comando despliega un túnel inverso hacia un servidor C2: conexión saliente desde tu máquina, que el firewall deja pasar. El atacante obtiene un acceso persistente e interactivo - incluso detrás de NAT o firewall de empresa - mediante herramientas legítimas como ngrok, frp o chisel.

Por qué los desarrolladores son el objetivo perfecto

El ataque está calibrado para los perfiles técnicos. Un desarrollador siempre tiene un terminal abierto, considera normal que una "verificación de seguridad" le pida intervenir y lo ejecutará mecánicamente. El antivirus no detecta nada - es un usuario legítimo que escribe un comando. No hay rastros en los logs de autenticación.

Es la evolución directa de los ataques ClickFix documentados desde 2024, aplicada al terminal en lugar del navegador. El vector es distinto de las compromisos de cadena de suministro (npm, paquetes PyPI): no requiere ninguna infraestructura comprometida del lado del desarrollador.

Qué hacer ahora

Qué hacer ahora

  1. Regla absoluta: ningún sitio web legítimo te pide abrir un terminal y pegar un comando. Cierra la pestaña inmediatamente.
  2. Lee el portapapeles antes de pegar: pbpaste (macOS), xclip -o o wl-paste (Linux) para ver el contenido sin ejecutarlo.
  3. Busca túneles activos: ss -tp (Linux) o lsof -i (macOS) - conexiones salientes persistentes hacia hosts desconocidos.
  4. Verifica la presencia de ngrok/frp/chisel no intencionales: which ngrok frp chisel.
  5. Sensibiliza a tu equipo: los devs junior son los más expuestos - comparte este artículo.
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en su terminal31/08/2026
  2. 2Esteganografía PNG + túnel inverso: una nueva variante de ataque sigiloso documentada01/09/2026
  3. 3Falsos instaladores de software: desactivación de Windows Update y debilitamiento de Defender antes de la intrusión03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información