El ataque ClickFix evade los límites de Windows mediante el contrabando en la caché del navegador
Una nueva variante de ClickFix oculta cargas maliciosas en las cachés de los navegadores haciéndolas pasar por archivos de imagen. Esta técnica evita los límites tradicionales de ejecución en sistemas Windows.
Resumen
- Nuevos ataques ClickFix utilizan sitios comprometidos para almacenar en caché scripts maliciosos disfrazados de archivos PNG.
- El método evita descargas directas, burlando las restricciones de Windows Defender Application Control.
- Microsoft Threat Intelligence advierte que los usuarios ejecutan sin saberlo cargas almacenadas mediante ingeniería social.
- Las organizaciones deben supervisar comportamientos de caché del navegador e imponer políticas estrictas de tipo de contenido.
- Los equipos de seguridad necesitan reglas actualizadas de detección para identificar cargas ofuscadas en cachés web.
Los ciberdelincuentes continúan evolucionando sus tácticas para evadir las defensas modernas, y una nueva variante del ataque ClickFix está tomando una ruta poco habitual: a través de la propia caché del navegador. Aprovechando sitios web comprometidos, los atacantes ahora entregan cargas maliciosas que parecen archivos PNG inofensivos pero que en realidad son scripts ejecutables almacenados localmente.
Este enfoque elude salvaguardas tradicionales como Windows Defender Application Control (WDAC), que normalmente restringe la ejecución de binarios no firmados o no autorizados. Dado que la carga maliciosa reside dentro de la caché confiable del navegador en lugar de descargarse directamente, representa un vector de explotación sigiloso.
Cómo funciona
- Los sitios web comprometidos precargan cargas JavaScript y las almacenan en la caché del navegador bajo nombres de archivo falsos con extensiones como .png.
- Cuando los usuarios visitan estas páginas, el script malicioso se carga silenciosamente en la caché sin activar advertencias de descarga.
- Una interacción posterior del usuario —como hacer clic en un enlace— desencadena la ejecución de la carga almacenada mediante técnicas de HTML smuggling.
- Como la carga proviene de la caché local, puede eludir las políticas de WDAC que bloquean descargas ejecutables externas.
Recomendaciones de defensa
- Implementa encabezados de Política de Seguridad de Contenido (Content Security Policy - CSP) para restringir las fuentes y contextos de ejecución de scripts.
- Supervisa las solicitudes de red en busca de tipos de recursos inesperados que se hagan pasar por formatos de imagen comunes.
- Usa extensiones de seguridad del navegador o políticas empresariales para deshabilitar el almacenamiento innecesario en caché de tipos MIME ejecutables.
- Educa a los usuarios sobre los riesgos asociados a visitar sitios web no confiables, incluso si parecen benignos.
- Despliega herramientas de análisis conductual capaces de detectar patrones anómalos de ejecución de scripts originados desde recursos almacenados en caché.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.