TerminalFix: cómo proteger tu empresa de las imitaciones de Cloudflare



TerminalFix es una variante reciente de ClickFix: el usuario ve un control falso de Cloudflare, copia un comando y, a continuación, lo ejecuta en Windows Terminal o PowerShell. Para una empresa, el riesgo va más allá del equipo infectado: robo de credenciales, acceso a la red interna, reconocimiento de Active Directory y túnel cifrado hacia el atacante. La prioridad consiste en reducir el uso indebido de PowerShell, supervisar los comandos y formar a los equipos.


TerminalFix: cómo proteger tu empresa de las imitaciones de Cloudflare

TerminalFix: en qué se diferencia de los ataques clásicos de ClickFix

Microsoft Security Research publicó el 28 de agosto de 2026 un análisis sobre TerminalFix, presentado como una campaña activa dirigida a organizaciones de diversos sectores. El principio pertenece a la familia ClickFix: en lugar de aprovechar únicamente una vulnerabilidad técnica, el atacante incita al usuario a que realice por sí mismo una acción peligrosa.

La diferencia más notable radica en la acción que se solicita. Las primeras campañas de ClickFix solían pedir que se abriera el cuadro de diálogo «Ejecutar» de Windows. TerminalFix or también dirige a la víctima hacia Windows Terminal o PowerShell, la herramienta de administración de Windows que permite automatizar comandos del sistema.

Para un directivo, este detalle es importante. Que se bloquee una alerta antivirus en un archivo adjunto es una cosa; pero que un colaborador introduzca un comando en un terminal, convencido de que está resolviendo un CAPTCHA, crea una situación más discreta y, a veces, más difícil de explicar a posteriori. No se trata de un error tonto. Es una maniobra diseñada para eludir los reflejos habituales.

El falso Cloudflare: desarrollo concreto del ataque

El escenario observado comienza con un sitio web comprometido. Puede tratarse de un sitio legítimo pirateado, por ejemplo, un WordPress mal mantenido, que muestra una capa superpuesta falsa parecida a Cloudflare Turnstile, el sistema de verificación antibots de Cloudflare. El usuario cree que tiene que demostrar que es humano.

La página ofrece la posibilidad de copiar un comando o lo coloca directamente en el portapapeles mediante una función de JavaScript como navigator.clipboard.writeText. A continuación, te pide que pegues ese comando en PowerShell, Windows Terminal o, a veces, en el cuadro «Ejecutar». Un CAPTCHA auténtico nunca te pide que abras un terminal.

Una vez ejecutada, la orden puede llamar a powershell.exe con opciones sospechosas como -w oculto para ocultar la ventana, -nop para evitar el perfil de usuario, o -c para ejecutar una instrucción. Otras campañas de ClickFix documentadas en 2025-2026 utilizaron mshta.exe, msiexec.exe, curl, wget o bash, según el sistema en cuestión.

En los proyectos que llevamos a cabo, solemos observar el mismo enfoque mort: la seguridad del sitio web público se trata por separado de la de los equipos internos. TerminalFix demuestra lo contrario. Un sitio web comprometido puede convertirse en el primer eslabón de una intrusión que acaba afectando al entorno de oficina o al servidor.

¿Por qué el riesgo empresarial es más grave que un simple malware?

Según Microsoft, la cadena «TerminalFix» detectada descargaba un archivo ZIP que contenía LockScreenContentServer.exe y una DLL maliciosa llamada dui70.dll, extraída de C:ProgramDataf47f2a8c21c9df4e. La técnica de «sideloading» de DLL consiste en hacer que un programa aparentemente legítimo cargue una biblioteca maliciosa.

Microsoft también señala que la DLL recuperaba cargas útiles ocultas en imágenes PNG mediante esteganografía, es decir, la ocultación de datos en un archivo de apariencia binaria. La persistencia se lograba mediante claves de registro HKCU Run y tareas programadas que reiniciaban el ejecutable cada 60 minutos.

Leer también  Descubre la experiencia de una agencia de SEO en Madagascar

A continuación viene el punto más delicado, desde el punto de vista de la empresa: reconocimiento del dominio, búsqueda de administradores, inventario de ordenadores y usuarios de Active Directory, ping a servidores específicos y recopilación de información del sistema. En definitiva, el atacante no solo busca infectar un ordenador. Analiza cómo está organizada la empresa.

El informe ort de Microsoft describe por fin un implante que utiliza un entorno de ejecución de Python integrable y firmado, así como un archivo client.py para crear un túnel WebSocket cifrado hacia gitnow[.]dev:443. Un túnel inverso permite al atacante comunicarse con el equipo comprometido como si fuera este el que iniciara la conexión sort. Muchos cortafuegos permiten el paso del puerto port 443, el del protocolo HTTPS.

Consecuencia práctica: si se detectan indicadores de TerminalFix en un equipo, no debe tratarse como un incidente aislado. Microsoft recomienda considerar ese equipo como un posible punto de pivote de la red, investigar los movimientos laterales y cambiar las credenciales a las que se puede acceder desde dicho equipo.

Presupuesto, plazos, decisiones: ¿por dónde empezar sin tener que volver a hacerlo todo desde cero?

Una buena protección contra TerminalFix no es un producto milagroso. Se trata de un conjunto razonable de medidas: limitación de privilegios, control de scripts, supervisión de comandos, filtrado web y formación de los usuarios. Con este presupuesto, es mejor subsanar tres vulnerabilidades muy explotadas que financiar un informe teórico de 80 páginas sin aplicación práctica.

Medida Plazo realista para las pymes Orden de costes en Francia Beneficio principal
Breve campaña de concienciación: CAPTCHA falso, Terminal, PowerShell 1 a 2 semanas Entre 500 y 2 000 €, según format Reduce el clic final, que suele ser decisivo
Retirada de los derechos de administrador local 2 a 6 semanas Entre 1 500 y 8 000 €, según el parque Limita la instalación y la persistencia
Filtrado de DNS/Web: Cloudflare Gateway, Cisco Umbrella, DNSFilter 1 a 3 semanas Entre 2 y 6 € por usuario al mes Bloquea dominios recientes o sospechosos
EDR con scripts de telemetría: Microsoft Defender for Endpoint, CrowdStrike, SentinelOne De 3 a 8 semanas Entre 5 y 15 € por puesto al mes, hors de integración Detecta PowerShell y los procesos secundarios anormaux
AppLocker, WDAC o modo de lenguaje restringido 4 a 10 semanas Entre 3 000 y 15 000 €, según la complejidad Reduce el uso indebido de scripts y archivos binarios de Windows

Estas cifras son valores orientativos observados en el mercado francés, que varían en función del número de puestos de trabajo, las herramientas ya implantadas y los requisitos de continuidad. Una microempresa de 15 personas no implementará WDAC de la misma forma que una PYME industrial de 250 puestos. Sinceramente, las restricciones más estrictas solo se justifican si se dispone de los medios para probar las aplicaciones de negocio antes de su implantación.

Un error habitual es bloquear PowerShell de forma drástica. Algunas tareas de administración, supervisión o implementación de software dependen de él. Una política demasiado estricta da lugar a soluciones alternativas y, por lo tanto, a riesgos. Por parte de la agencia, lo habitual es empezar por evaluar: quién ejecuta PowerShell, desde qué herramienta y con qué parámetros, para luego ir restringiendo el acceso de forma progresiva.

Lista de comprobación para la protección contra TerminalFix en una pyme

Una defensa eficaz comienza con unas normas sencillas, comprensibles tanto para la dirección como para el equipo de gestión de sistemas. El objetivo no es convertir a cada empleado en un analista del SOC (centro de supervisión de seguridad), sino eliminar las vías fáciles que utilizan los atacantes.

  • For: los equipos : un CAPTCHA de Cloudflare, Google u otro proveedor no requiere abrir Windows Terminal, PowerShell, «Ejecutar» ni el Terminal de macOS.
  • Eliminar los derechos de administrador local para las cuentas corrientes, con una cuenta separada para la administración si fuera necesario.
  • Restringir PowerShell a través del modo de lenguaje restringido, AppLocker o Windows Defender Application Control, siempre que el contexto lo permita.
  • Supervisar los pedidos de riesgo : powershell.exe -w hidden -nop -c, Invoke-Expression, comandos codificados en Base64, descargas desde URL, mshta.exe lejano, msiexec.exe /i URL /qn.
  • Implementar un EDR capaz de rastrear los scripts, los procesos secundarios iniciados por el navegador y las conexiones sortantes inusuales.
  • Filtrar DNS y web para bloquear los dominios recién creados, sospechosos o ya señalados, incluso en los dispositivos móviles.
  • Establecer un procedimiento de notificación : captura de pantalla, URL, hora, publicación en cuestión, sin que el usuario tema ser sancionado.
Leer también  Sitio web para abogado: cómo tranquilizar y convertir a los visitantes

El RGPD, en vigor desde 2018, añade una dimensión de gobernanza. Si el incidente da lugar a una violación de los datos personales, la empresa puede verse obligada a documentar el suceso, evaluar el riesgo para los interesados y, en algunos casos, notificarlo a la CNIL en un plazo de 72 horas. Lo técnico se entrelaza rápidamente con lo jurídico.

La seguridad del sitio web público también merece un lugar en esta lista de comprobación. Las campañas ShadowCaptcha señaladas en 2025 por la Agencia Nacional Digital de Israel y Ring0 mencionaban más de 100 sitios de WordPress comprometidos que servían de enlace hacia páginas CAPTCHA falsas. Mantener al día WordPress, sus extensiones, su alojamiento y sus accesos de administrador reduce la probabilidad de que tu propio sitio web sirva de cebo. Para los proyectos web que gestionan cuentas de clientes o formularios, la elección de una arquitectura adecuada desde el principio es tan importante como el diseño; se trata de la misma disyuntiva que cuando se compara aplicación móvil o página web, según el uso real.

Detección: las señales débiles que debes solicitar a tu proveedor

Un proveedor de servicios informáticos o un SOC debe poder buscar rastros concretos. La búsqueda suele comenzar por los procesos iniciados desde un navegador: Chrome, Edge o Firefox, que activan PowerShell, cmd.exe, mshta.exe o msiexec.exe. Esta acción no siempre es malintencionada, pero merece una explicación.

Los registros de Windows, el EDR y el proxy web deben cruzarse. Un comando oculto de PowerShell seguido de una descarga desde un dominio reciente y, a continuación, una tarea programada, forme, constituyen un conjunto de pruebas mucho más sólido que una alerta aislada. Recorded Future describió en marzo de 2026 un clúster de ClickFix que utilizaba más de 40 dominios, entre ellos alababababa[.]cloud, con señuelos adaptados a Windows y macOS entre mayo de 2025 y marzo de 2026.

El filtrado de red no sustituye a la supervisión del equipo. Los dominios cambian, las cargas útiles se ocultan en archivos aparentemente inofensivos y el tráfico HTTPS es habitual. En cambio, una política de DNS/Web rigurosa suele bloquear las campañas opportunistas antes de que se ejecute el comando.

Si vas a ampliar tu presencia digital, ten en cuenta la seguridad desde el momento de elegir el alojamiento y el dominio. Una transferencia o una migración mal gestionada puede dejar los accesos, el DNS o los buzones de correo en una situación vulnerable; este tema se suma a las precauciones que hay que tomar a la hora de un Traspaso de un nombre de dominio sin perder el control. Lo mismo ocurre con el posicionamiento web: una estrategia de visibilidad atrae tráfico, pero debe basarse en una base técnica sólida, como se suele recordar, ya que hay que elegir entre una estrategia de SEO local o nacional.

Cómo actuar si un colaborador ha pegado el pedido

Lo primero que hay que hacer es aislar el equipo de la red, sin apagarlo si está previsto realizar un análisis de memoria. A continuación, avisa a tu proveedor de seguridad o al administrador de sistemas, y anota la URL, el comando copiado, las capturas de pantalla y la hora aproximada. Cuanto más precisos sean estos datos, más rápida será la investigación.

Leer también  iPhone Fold: Apple desarrolla una versión "híbrida" de iOS con funciones inspiradas en el iPad

También hay que tener en cuenta las credenciales expuestas. Correo electrónico, VPN, herramientas de trabajo, sesiones de navegador, gestores de contraseñas: es posible que haya que revocar o renovar todo aquello a lo que se podía acceder desde el ordenador. En el caso de una cuenta con privilegios, no esperes a tener la confirmación definitiva de la infección.

La puesta en servicio no debería limitarse a eliminar un archivo. Busca tareas programadas, claves de registro de inicio, conexiones sospechosas, creaciones de cuentas, accesos inusuales a Active Directory y comandos encriptados. Un equipo reinstalado demasiado pronto puede hacer que se pierdan pruebas útiles; un equipo que permanezca conectado demasiado tiempo puede servir de puerta de enlace.

Identificar este tipo de riesgo desde el principio evita la mayoría de las sorpresas desagradables: mapeo de puestos, derechos de usuario, supervisión y procedimientos de incidencias. A menudo es aquí donde una perspectiva externa permite ahorrar tiempo, ya que relaciona el sitio web, el alojamiento, los puestos de trabajo y los usos empresariales, en lugar de tratarlos de forma aislada.

Preguntas frecuentes sobre TerminalFix y los CAPTCHA falsos de Cloudflare

¿TerminalFix está dirigido únicamente a las grandes empresas?

No. Microsoft se refiere a organizaciones de diversos sectores, y las campañas de ClickFix suelen utilizar sitios web comprometidos a los que cualquiera puede acceder. Una pyme queda expuesta en cuanto un colaborador navega por Internet desde un ordenador conectado a las herramientas internas.

¿Puede un CAPTCHA auténtico de Cloudflare solicitar un comando de PowerShell?

No. Una verificación de Cloudflare Turnstile o Google CAPTCHA puede pedir que marques una casilla, resuelvas una prueba o esperes a que se realice una validación automática, pero no que abras Terminal, PowerShell o Ejecutar.

¿Es necesario bloquear por completo PowerShell en la empresa?

No siempre. PowerShell también se utiliza para tareas de administración legítimas; es mejor registrar los usos, eliminar los derechos de administrador innecesarios y, a continuación, restringir los comandos y scripts de riesgo con AppLocker, WDAC o el modo de lenguaje restringido.

¿Qué hacer si el EDR detecta «powershell.exe -w hidden -nop -c»?

Trata la alerta como prioritaria, sobre todo si PowerShell se ha ejecutado desde un navegador o tras una descarga. Aísla el equipo, recopila los registros y comprueba las tareas programadas, las claves «Run», las conexiones sospechosas y las credenciales expuestas.

Español