El 4 de septiembre de 2026, la Oficina Federal Alemana de Seguridad en las Tecnologías de la Información (BSI) publicó una alerta de ciberseguridad de nivel 2 de 4: instituciones alemanas fueron comprometidas mediante la campaña TerminalFix. El detonante fue un incidente notificado en agosto de 2026 – según el BSI, el compromiso de la red de una institución estatal.
Lo llamativo de esta campaña es lo que le falta: una vulnerabilidad. No hay parche que aplicar. El ataque no entra por un agujero sin cerrar, sino por las manos de un empleado que hace algo que le fue explicado de forma plausible.
Cómo se desarrolla el ataque
Todo empieza en un sitio web preparado. Los usuarios llegan allí mediante phishing o ingeniería social – o la página es sencillamente una de las que visitan con regularidad (water holing). Allí aparece la petición de completar una verificación CAPTCHA. En la variante analizada por Microsoft el 28 de agosto de 2026 se trata de una réplica muy convincente de una capa de Cloudflare, con logotipo, casilla de verificación y animación de carga.
El paso decisivo ocurre de forma invisible: el clic copia un comando malicioso de PowerShell al portapapeles. Las instrucciones en pantalla llevan entonces al usuario a abrir Windows Terminal o PowerShell y pegarlo. Para que no surjan sospechas, la página informa después de que la verificación se completó con éxito – y en el terminal aparece un mensaje tranquilizador.
Lo que sigue ya no necesita ayuda. El comando descarga un archivo comprimido que contiene un binario legítimo y firmado de Windows y una DLL manipulada; ambos actúan juntos mediante DLL sideloading. En segundo plano, la DLL descarga imágenes PNG desde la infraestructura de los atacantes que llevan más código malicioso, ensamblado en el sistema solo una vez allí. La persistencia la aportan una entrada en el registro, una tarea programada que se repite cada hora y directorios ocultos.
Solo entonces empieza el trabajo real: el malware examina dominios, permisos, el Active Directory, los servidores en operación y – de forma explícita – los sistemas de copia de seguridad existentes. Después, el atacante puede configurar almacenamiento en línea, por ejemplo en la nube de Azure, para llevar datos allí más tarde, usando las propias herramientas del proveedor. Por último se instala un entorno de ejecución de Python que abre una conexión WebSocket sobre TLS en el puerto 443 hacia la infraestructura de los atacantes. El BSI señala un detalle decisivo para cualquier investigación posterior: los comandos que el atacante emite a través de ese entorno pueden no quedar registrados.
Por qué esto no es simplemente ClickFix
El truco del CAPTCHA falso se conoce desde hace tiempo con el nombre de ClickFix. Según el Microsoft Digital Defense Report 2025, ClickFix fue el método de acceso inicial más frecuente observado por los Defender Experts de Microsoft en el periodo analizado, con un 47 por ciento – por delante del phishing, con un 35 por ciento. ESET contabilizó un aumento del 108 por ciento en las detecciones de ClickFix entre el segundo semestre de 2025 y el primero de 2026.
La diferencia suena técnica y es, aun así, el núcleo del asunto. El ClickFix clásico envía a la víctima por lo general al cuadro Ejecutar de Windows. Ese cuadro es de una sola línea. TerminalFix la envía en cambio a Windows Terminal o PowerShell – donde, como escribe Microsoft, también se ejecutan de forma fiable scripts complejos de varias líneas. El techo de lo que un usuario realiza para los atacantes en un solo paso sube considerablemente.
El BSI extrae la consecuencia operativa: mientras ClickFix comprometía por regla general equipos individuales, TerminalFix ofrece la posibilidad de penetrar más hondo en las redes y de afectar la confidencialidad, la disponibilidad y la integridad de la TI de organizaciones enteras. En la práctica esto significa que un equipo limpiado ya no es una gestión de incidente terminada.
Qué está acreditado – y qué no
Aquí conviene ser preciso, porque las fuentes no son uniformes.
Microsoft describe la cadena técnica hasta el canal de retorno hacia la red y hace constar expresamente que no observó los pasos posteriores en la cadena analizada. El BSI añade, a partir de los informes que recibió, que se intentó instalar ransomware y exfiltrar datos en el marco de una doble extorsión. Ambas cosas no se contradicen – son dos conjuntos de evidencia distintos.
En cuanto a la autoría, Microsoft no nombra a nadie. De los informes recibidos por el BSI se desprende el uso del malware LoremIpsumLoader; según la valoración del BSI, ese malware se atribuye al mismo grupo con motivación financiera responsable del ransomware y del sitio de filtraciones Rhysida. Los informes alemanes de incidente no son públicos – la atribución es, por tanto, una valoración del BSI y no un análisis verificable desde fuera. El BSI indica que hasta ahora no ha podido establecer relación alguna con actores estatales o de motivación política.
Dos cifras de la alerta del BSI son más útiles para valorar el riesgo que cualquier retórica de amenaza: según el conocimiento de un proveedor comercial de servicios del BSI, la mención en el sitio de filtraciones va seguida de una publicación efectiva de los datos en el 92 por ciento de los casos, de media 11 días después de la mención. Y el JavaScript utilizado para la verificación falsa pudo rastrearse en datos históricos en varios cientos de sitios web – el escenario es amplio, no se limita a páginas concretas. Sobre la selección de objetivos, el BSI señala que un análisis del sitio de filtraciones no muestra un foco significativo en Alemania como región, pero sí un foco marcado en los sectores educativo y sanitario; la administración pública figura entre los cinco primeros.
Qué hacer ahora
Como no hay vulnerabilidad, toda medida eficaz es una decisión de configuración u organización que debe tomarse de antemano.
- Haga que Windows Terminal avise cuando se pega texto de varias líneas. Microsoft recomienda expresamente este ajuste. Se puede desplegar de forma centralizada y golpea exactamente el paso del que vive la campaña.
- Restrinja PowerShell para los usuarios estándar. Microsoft menciona AppLocker, Application Control para Windows o directivas de grupo, y recomienda ejecutar PowerShell en Constrained Language Mode; el BSI recoge la misma lista de medidas en su alerta. Las aplicaciones de negocio casi nunca necesitan libertad de scripting con cuentas estándar.
- Restrinja el cuadro Ejecutar allí donde no haga falta para el trabajo diario – eso cubre de paso la variante más antigua de ClickFix. Microsoft recomienda además vigilar la actividad inusual del portapapeles seguida de forma inmediata por el arranque de una shell.
- Active PowerShell Script Block Logging y envíe los registros fuera del equipo. Sin ese registro, la investigación posterior es apenas posible, precisamente porque los comandos emitidos a través del túnel pueden no quedar registrados.
- Trate un equipo afectado como un acceso a la red, no como un caso aislado. Es la instrucción central de ambas fuentes. Las credenciales alcanzables desde ese equipo deben rotarse – si el equipo está unido al dominio, eso incluye las cuentas administrativas.
- Un único mensaje de concienciación, pero entendido: ningún servicio legítimo le hará jamás pegar un comando en Windows Terminal, PowerShell o el cuadro Ejecutar. Quien lo haya hecho igualmente, que lo comunique – sin consecuencias. El mensaje de éxito falso está construido justamente para que nadie pregunte.
Si detecta indicios de compromiso, el BSI pide contacto inmediato por los canales establecidos.
Cómo apoya sector7
Revisamos con usted cuáles de los ajustes anteriores ya funcionan en su entorno y cuáles pueden incorporarse sin fricción en la operación diaria – desde el aviso del terminal y la directiva de PowerShell hasta el registro que marca la diferencia en una emergencia. Dentro de nuestros servicios gestionados operamos y supervisamos los entornos acordados a través de nuestro NOC; la protección de los equipos, el análisis de eventos de seguridad y la formación de concienciación, sin la cual se elude el mejor endurecimiento del terminal, forman parte de nuestros servicios de ciberseguridad. Cuando surge una sospecha, ayudamos a acotarla en lugar de mirar el equipo afectado de forma aislada.
Fuentes
- Alerta de ciberseguridad del BSI BITS-B n.º 2026-287419-1032, versión 1.0 (04.09.2026): https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-287419-1032_bits.html
- Microsoft Security Blog (28.08.2026), «TerminalFix campaign deploys a reverse tunnel through multistage intrusion»: https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/
- Microsoft Digital Defense Report 2025, p. 36: https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/msc/documents/presentations/CSR/Microsoft-Digital-Defense-Report-2025.pdf
- ESET Threat Report H1 2026: https://www.welivesecurity.com/en/eset-research/eset-threat-report-h1-2026/