Policía
  • ‘ClickFix’: el crimen organizado ya sabe entrar en tu celular

  • Investigaciones Milenio
  • Es posible derribar muros de seguridad de los dispositivos si se convence al propietario a “arreglar con un clic” (click fix) un presunto desperfecto. Hace poco los hackers penetraron al SAT.
La operación criminal REF6045 logró infectar cuentas bancarias, plataformas fintech y servicios vinculados al SAT. | Foto: Especial
Milenio M logo
Únete al canal de Milenio  

M+.- En noviembre de 2025, la empresa de ciberseguridad Mandiant, filial de Google, dio a conocer una noticia que bien pudo ser una historia de ciencia ficción: un grupo de ciberdelincuentes norcoreanos conocidos como UNC1069 robó la cuenta de Telegram de un importante ejecutivo del sector de las criptomonedas para tener una conversación con otro alto funcionario de una empresa especializada en dinero digital.

De acuerdo con la investigación de MILENIO, haciéndose pasar por el ejecutivo, los hackers lo invitaron a una reunión de emergencia. El funcionario aceptó y recibió un enlace para una reunión por Zoom. Al comenzar la videollamada, el invitado vio en su pantalla a un cliente interesado en la compra de millones de dólares en criptomonedas. Pero era una trampa. Aquel comprador no existía, pues había sido construido por los norcoreanos con inteligencia artificial para simular a un ser humano.

A los pocos minutos de que inició la videollamada, el falso humano alegó problemas de audio y pidió al funcionario que realizara varias acciones en su computadora para solucionarlos. Doble trampa. La secuencia de comandos desencadenó la infección del dispositivo con un programa malicioso que robó credenciales, información del navegador, datos de usuarios y otros archivos con el fin de ejecutar un robo millonario de criptomonedas.

Ese es el nuevo rostro del crimen organizado digital. Es una táctica conocida como ClickFix (o Clic para Arreglar, en español) que consiste en que los ciberdelincuentes se aprovechan de la tendencia humana a resolver problemas mostrando mensajes de error falsos o avisos que instruyen a los usuarios a solucionar los problemas copiando, pegando y ejecutando comandos que, en última instancia, provocan la descarga de un virus.

Este crimen digital fue documentado por primera vez a principios de 2024 y podría resumirse así: el ciberdelincuente no derriba la seguridad de la computadora, sólo necesita convencer al propietario de abrirle la puerta.

"¿La excusa? Que se necesita actualizar el navegador, que hay un error al abrir un documento, problemas con el micrófono en Google Meet o Zoom o, incluso, que se debe ingresar un captcha para continuar", publicó el sitio especializado Welivesecurity. Al seguir los pasos, el propio usuario permite la infiltración y no lo sabe porque jamás descargó un programa.

Para los usuarios regulares de internet, el riesgo está en el robo de contraseñas, correos y cuentas de redes sociales; copiar fotografías, documentos e información laboral; espiar lo que escribe o hace en el equipo; suplantar su identidad para defraudar a familiares y contactos e, incluso, mantener el acceso a la computadora sin que la víctima lo note.

especial
Los ataques digitales operan bajo el esquema de "Crimen como Servicio". | Foto: Especial

Roban y manipulan datos desde 2024

“Diversos informes de inteligencia confirman la presencia de campañas ClickFix en América Latina. Entre los casos más relevantes se encuentra el compromiso del sitio web de la Escuela de Ingeniería Industrial de la Universidad Católica de Chile en abril de 2025, así como la afectación del portal del Fondo de Vivienda Policial en Perú en 2024. También se han documentado incidentes en Argentina, Brasil, Colombia y México”, explicó a MILENIO Víctor Ruiz, fundador de la empresa de ciberseguridad Silikn.

En nuestro país, una de las campañas ClickFix más significativas corresponde a una operación detectada a principios de este mes conocida como REF6045/SCMBANKER que, mediante falsas páginas de verificación de Google, logró infectar a usuarios de instituciones bancarias mexicanas, empresas fintech, plataformas de intercambio de criptomonedas y hasta servicios relacionados con el Servicio de Administración Tributaria (SAT) de la Secretaría de Hacienda y Crédito Público (SHCP). Hasta ahora, el verdadero alcance de esa operación criminal es desconocido, aunque el desfalco se estima en millones de pesos.

“Las investigaciones más recientes muestran que las campañas basadas en ClickFix emplean infraestructura propia, malware desarrollado profesionalmente, técnicas avanzadas para evadir soluciones de seguridad y una cuidadosa selección de objetivos, principalmente en los sectores financiero, gubernamental y empresarial. Estas capacidades están asociadas con organizaciones de ciberdelincuencia de alcance internacional”, señala el especialista Ruiz.

Agrega que también existen actores individuales o grupos de menor tamaño que aprovechan herramientas y servicios disponibles en foros clandestinos para lanzar este tipo de ataques con una inversión técnica relativamente baja.


Al cliente lo que pida

El ClickFix es parte de un modelo de criminalidad organizada llamado Crime-as-a-Service o CaaS (Crimen como Servicio), es decir, un ecosistema criminal en el que diferentes grupos o individuos ofrecen servicios especializados para facilitar la ejecución de ciberataques a alta escala. Grandes cárteles, como el Jalisco Nueva Generación, Los Chapitos, La Mayiza y el Del Golfo, podrían contratar esos servicios para operaciones dirigidas contra gobiernos, empresas o rivales políticos.

En junio del año pasado, el Departamento de Justicia de Estados Unidos publicó que, luego de una auditoría interna, encontró que el teléfono de un agregado legal del Buró Federal de Investigaciones (FBI) en la Embajada estadounidense en Ciudad de México fue infectado en 2018 mientras participaba en una investigación para detener a Joaquín El Chapo Guzmán Loera, fundador del Cártel de Sinaloa.

El hacker responsable fue contratado por el Cártel de Sinaloa y no sólo accedió a la información personal y llamadas realizadas y recibidas por el agente del FBI, sino que se adentró al sistema de videovigilancia de la Ciudad de México para seguir al funcionario estadounidense por la ciudad, identificar con quién se citaba y elaborar listas sobre las personas que podían ser de interés para el Cártel de Sinaloa. La información se usó para intimidar y asesinar a posibles testigos colaboradores, afirmó el Departamento de Justicia de Estados Unidos.


IOGE 

Google news logo
Síguenos en
Óscar Balderas
  • Óscar Balderas
  • Oscar Balderas es reportero en seguridad pública y crimen organizado. Escribe de cárteles, drogas, prisiones y justicia. Coapeño de nacimiento, pero benitojuarense por adopción.
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.
Queda prohibida la reproducción total o parcial del contenido de esta página, mismo que es propiedad de MILENIO DIARIO, S.A. DE C.V.; su reproducción no autorizada constituye una infracción y un delito de conformidad con las leyes aplicables.