website security

Estafa ClickFix con GPT personalizados falsos de ChatGPT: la regla para su personal

Huntress halló GPT personalizados falsos de ChatGPT en un ataque ClickFix. Conozca la regla que debe darle a su personal y los primeros pasos si alguien pegó el comando.

Alguien de su equipo busca ChatGPT en Google, hace clic en el primer resultado y llega a un chat que le dice que el servicio está saturado y que use un sitio de respaldo. El sitio de respaldo muestra un cuadro de verificación y le pide que pegue una línea de texto en Windows. Eso es un ataque ClickFix con un GPT personalizado de ChatGPT, y la firma de seguridad Huntress documentó uno en un informe sobre GPT personalizados falsos y un troyano de acceso remoto. Nada de esto necesita una descarga que la persona haya elegido ni una contraseña que haya escrito. Todo el truco consiste en lograr que una sola persona, en una tarde ocupada, pegue y ejecute un comando. Así que, la solución es una sola regla que puede enviar a todos hoy mismo. Esta publicación le da esa regla, le muestra cómo se ve el truco paso a paso y le explica qué hacer en la primera hora si alguien ya ejecutó el comando.

Puntos clave

La regla única

Nunca pegue ni ejecute un comando que le dé un sitio web, un chatbot, un CAPTCHA, una ventana emergente o un resultado de búsqueda. Envíela a todos sus empleados hoy.

Las cifras de Huntress

Huntress informa al menos 40 incidentes ligados al dominio de Google Sites en esta campaña, y dos infecciones confirmadas que llegaron por un GPT personalizado.

Si se ejecutó el comando

Desconecte esa computadora de todas las redes, llame a su proveedor de TI o a una firma de seguridad, y restablezca las contraseñas desde otro dispositivo limpio.

Diga a su personal que nunca pegue un comando que les dé un sitio web o un chatbot

El mensaje puede ser de cuatro oraciones. Envíelo por correo, publíquelo en el chat del equipo y repítalo en la próxima reunión.

«Nunca pegue un comando en Ejecutar de Windows, PowerShell, Terminal de Windows o la Terminal de Mac porque un sitio web, un chatbot, una ventana emergente o un cuadro de verificación se lo pida. Un CAPTCHA de verdad nunca le pide eso. Si una página se lo pide, ciérrela y avise de inmediato a [nombre]. Avisarnos rápido siempre es lo correcto, y nadie se mete en problemas por hacerlo.»

Las dos últimas oraciones importan tanto como la regla. Una persona que pegó algo y siente vergüenza esperará, y en esa espera es donde crece el daño. Nombre a una persona o un número reales a quienes puedan llamar, y diga en voz alta que avisar es bienvenido.

Esta regla funciona porque el ataque tiene un solo punto en el que su equipo decide. Microsoft describe ClickFix como una técnica que «attempts to trick users into running malicious commands» (intenta engañar a los usuarios para que ejecuten comandos maliciosos), por lo común mediante el cuadro Ejecutar de Windows, Terminal de Windows o PowerShell. El consejo de Microsoft empieza por la capacitación de los usuarios, sigue con limitar quién puede usar el cuadro Ejecutar y termina con las protecciones de Defender. La regla de arriba es el paso de capacitación en una sola oración.

Una laptop cerrada sobre un escritorio de madera junto a un pequeño bloque de notas adhesivas en blanco y un bolígrafo.
Una regla lo bastante corta para caber en una nota adhesiva es lo bastante corta para recordarla en un día ocupado.

El ataque empieza con una búsqueda de ChatGPT y termina con un comando pegado

El informe de Huntress sigue el camino que recorre una víctima. El orden de abajo es el que describe Huntress.

  1. Un resultado patrocinado. La persona busca «chatgpt» en Google y hace clic en un resultado patrocinado en la parte superior de la página.
  2. Un GPT personalizado llamado «Plus 5.6». El enlace abre un GPT personalizado que construyó un atacante. «Plus 5.6» es un nombre que eligió el atacante. No es un modelo oficial de OpenAI.
  3. Un aviso de disponibilidad limitada. El GPT dice que el servicio principal está limitado y envía a la persona a un «dominio de respaldo».
  4. Una página que imita a Cloudflare. El dominio de respaldo es una página de Google Sites que parece una verificación de Cloudflare.
  5. El pegado. La página le dice a la persona que pegue un comando de PowerShell en Terminal de Windows o en otra ventana de comandos.
  6. La instalación. El comando descarga y ejecuta en silencio un instalador llamado `ISOSimple.msi`. A partir de ahí, una cadena de pasos de Windows termina en un troyano de acceso remoto, un programa que permite que otra persona controle la computadora.

Conviene describir el último paso con claridad, porque explica por qué un solo pegado es grave. Huntress dice que el instalador coloca en el equipo un programa legítimo firmado por Canon, que carga un archivo malicioso a su lado. Eso crea una entrada Run y una tarea programada llamada «Canon Configuration Reader» para que el programa vuelva a iniciarse más tarde. Un cargador escondido dentro de un archivo de audio desempaqueta después un archivo cifrado que contiene el troyano final. Una oleada posterior usó un programa firmado por Stardock y paquetes NuGet de Microsoft. El análisis de Huntress lo describe como una cadena de infección de Windows.

La campaña de Huntress de un vistazo
EtapaLo que ve la personaLo que ocurre en realidad
Resultado patrocinadoUn resultado superior de Google para «chatgpt»Un anuncio que pagó un atacante
GPT personalizadoUn chat llamado «Plus 5.6»Un GPT que construyó el atacante, no un modelo oficial
Dominio de respaldoUna verificación al estilo de Cloudflare en una página de Google SitesUna página de verificación falsa
Pegar y ejecutarUna línea de texto para pegar en TerminalUn comando de PowerShell que instala un programa
Después del pegadoPor lo general, nada evidenteUn troyano de acceso remoto configurado para reiniciarse con la computadora
EtapaResultado patrocinado
Lo que ve la personaUn resultado superior de Google para «chatgpt»
Lo que ocurre en realidadUn anuncio que pagó un atacante
EtapaGPT personalizado
Lo que ve la personaUn chat llamado «Plus 5.6»
Lo que ocurre en realidadUn GPT que construyó el atacante, no un modelo oficial
EtapaDominio de respaldo
Lo que ve la personaUna verificación al estilo de Cloudflare en una página de Google Sites
Lo que ocurre en realidadUna página de verificación falsa
EtapaPegar y ejecutar
Lo que ve la personaUna línea de texto para pegar en Terminal
Lo que ocurre en realidadUn comando de PowerShell que instala un programa
EtapaDespués del pegado
Lo que ve la personaPor lo general, nada evidente
Lo que ocurre en realidadUn troyano de acceso remoto configurado para reiniciarse con la computadora

Huntress presenta sus cifras así: su equipo de operaciones de seguridad ha respondido a al menos 40 incidentes ligados al dominio específico de Google Sites de esta campaña, y se confirmó que dos de esos incidentes llegaron por un GPT personalizado. Esas son las cifras de Huntress sobre su propio trabajo de respuesta, y son los únicos conteos que conviene citar. Huntress también dijo que su propia evaluación es que «Threat actors are finding success in this specific abuse of Custom GPTs for social engineering and are continuing to rely on this technique» (los actores de amenazas están teniendo éxito con este abuso específico de los GPT personalizados para la ingeniería social y siguen apoyándose en esta técnica).

Huntress informa que contactó a OpenAI por el primer GPT personalizado, que fue retirado el 25 de septiembre de 2026. El 27 de septiembre, Huntress encontró un segundo GPT relacionado. Un GPT que parece una trampa se puede denunciar por la vía que documenta OpenAI, que se explica más abajo.

Una pequeña pila de sobres sin abrir junto a un monitor de escritorio apagado sobre un escritorio de oficina ordenado.
El camino de una búsqueda a un comando pegado toma un minuto, y nada en la pantalla parece alarmante en el trayecto.

Una página de chatgpt.com no prueba que un GPT sea seguro

El personal que usa ChatGPT todos los días a veces supone que todo lo que está en chatgpt.com es confiable. El caso de Huntress muestra por qué ese hábito necesita un pequeño ajuste. Un GPT personalizado lo construye quien lo creó. La página de OpenAI sobre los GPT explica que un GPT puede llevar sus propias instrucciones, archivos de conocimiento, capacidades, aplicaciones y acciones, y aconseja usar solo servicios conectados en los que usted confíe. La ventana del chat puede verse familiar aunque quien escribió las instrucciones sea un desconocido.

Tres hábitos ayudan, y ninguno exige bloquear nada:

  • Abra ChatGPT escribiendo usted mismo la dirección o usando un marcador, en lugar de hacer clic en un resultado de búsqueda patrocinado.
  • Trate como una señal de alto a cualquier GPT que lo envíe a otro sitio web para una verificación, una descarga o una mejora.
  • Trate como la misma señal de alto cualquier petición de copiar y ejecutar un comando, aparezca donde aparezca, incluso en una página real.

No necesita prohibir ChatGPT. El mismo método ClickFix aparece en anuncios de búsqueda, correos de suplantación de identidad, sitios web vulnerados y páginas falsas de soporte, así que bloquear un sitio deja intacto el truco. El control que cubre todos esos casos es la regla del comienzo de esta publicación.

Si un miembro del personal encuentra un GPT que parece una trampa, puede denunciarlo. La página de ayuda de OpenAI sobre cómo denunciar contenido en ChatGPT indica abrir el GPT, hacer clic en su nombre, elegir Report GPT y seguir las indicaciones. También hay un formulario de OpenAI para denunciar contenido. Denunciar ayuda a la siguiente persona, y no sustituye avisar a su propio contacto de TI.

Si alguien ya pegó el comando, empiece por la primera hora

Trate la computadora como comprometida aunque la pantalla se vea normal. Un troyano de acceso remoto no se anuncia, así que esperar síntomas es la prueba equivocada. Estos pasos siguen la guía de respuesta a incidentes de Microsoft y el informe de Huntress, en el orden que importa.

  1. Desconecte la computadora. Apague el Wi-Fi, desconecte el Ethernet, y desconecte cualquier VPN y las unidades compartidas. Si su negocio usa un producto de seguridad con función de aislamiento de dispositivos, su contacto de TI puede usarla. Microsoft documenta el aislamiento de dispositivos en Defender para los negocios que lo tienen.
  2. Deje de usar esa computadora. Nada de correo, banca ni trabajo de administración en ella, y no más experimentos con el comando.
  3. Anote lo que pasó. Registre la hora, la dirección web, el comando tal como apareció en pantalla si todavía se ve, el nombre de la computadora, el nombre de usuario y cualquier alerta de seguridad.
  4. Llame a su proveedor de TI. Si no tiene uno, llame a un proveedor de seguridad administrada, a la línea de incidentes de su seguro cibernético o a una firma de respuesta a incidentes.
  5. Restablezca las contraseñas desde otro dispositivo limpio. Empiece por el usuario afectado, luego los administradores, el correo, la VPN, el almacenamiento en la nube y las cuentas de finanzas. Revoque las sesiones activas y revise la configuración de la autenticación de varios factores, porque una sesión robada puede durar más que un cambio de contraseña.

Restablezca las contraseñas desde un dispositivo limpio porque todo lo que se escriba en la computadora afectada podría verlo quien la controla. Este es el paso que la gente omite, y es el que protege sus accesos al correo y al banco.

Una sola llave de oficina en un pequeño aro junto a un candado cerrado sobre una mesa lisa.
Cortar una computadora de la red y cambiar las contraseñas desde otro equipo va antes que cualquier limpieza.

Quien examine la computadora buscará rastros específicos de esta campaña. Entréguele lo que nombró Huntress:

Qué entregar a su contacto de TI del informe de Huntress
ElementoQué es
`ISOSimple.msi`El instalador que descarga el comando pegado
`COTFileReadApp.exe`El programa firmado por Canon que carga el archivo malicioso
«Canon Configuration Reader»El nombre de la tarea programada y de la entrada Run
Archivo de audio con un cargador ocultoDesempaqueta el archivo cifrado con el troyano
Paquetes NuGet y un programa firmado por StardockUsados en una oleada posterior de la campaña
`Trojan:Script/Wacatac.H!ml`Un nombre de detección de Microsoft Defender que conviene buscar
Elemento`ISOSimple.msi`
Qué esEl instalador que descarga el comando pegado
Elemento`COTFileReadApp.exe`
Qué esEl programa firmado por Canon que carga el archivo malicioso
Elemento«Canon Configuration Reader»
Qué esEl nombre de la tarea programada y de la entrada Run
ElementoArchivo de audio con un cargador oculto
Qué esDesempaqueta el archivo cifrado con el troyano
ElementoPaquetes NuGet y un programa firmado por Stardock
Qué esUsados en una oleada posterior de la campaña
Elemento`Trojan:Script/Wacatac.H!ml`
Qué esUn nombre de detección de Microsoft Defender que conviene buscar

Un programa firmado no es un programa seguro. Huntress describe a atacantes que cargan su propio código mediante una aplicación legítima de Canon con firma válida, así que una firma válida en un archivo no lo deja libre de sospecha. No deje que nadie en su oficina decida que la computadora está limpia porque un antivirus puso algo en cuarentena. Pida que alguien con las herramientas lo confirme.

Diez minutos de comprobaciones muestran dónde está su negocio

Puede hacerlas antes del almuerzo. No cuestan nada, y le dicen hasta dónde podría llegar un solo pegado.

  1. Pregunte si cada persona es usuario estándar o administrador local. Anote las excepciones. Los derechos de administrador le dan a un programa malicioso más acceso, así que menos administradores significan menos exposición.
  2. Abra la configuración de seguridad de cada computadora. Confirme que la protección en tiempo real y la protección en la nube estén activadas y que las actualizaciones sean recientes. La documentación de Microsoft Defender for Endpoint muestra cómo se ven esas opciones.
  3. Haga una lista de cada computadora que toca datos del negocio. Incluya laptops usadas en casa, equipos temporales, Mac y máquinas de contratistas. ClickFix también tiene versiones de Terminal para macOS y Linux, así que la regla y las comprobaciones se aplican más allá de Windows.
  4. Nombre a quién llama el personal. Una persona o un número, escrito donde todos puedan encontrarlo.
  5. Confirme que la autenticación de varios factores esté activada en el correo, el almacenamiento en la nube y las cuentas de finanzas, para que una contraseña robada por sí sola no las abra.

Si ya se ejecutó un comando, detenga esta lista y aísle primero esa computadora.

Algunas tareas toman más de diez minutos. Estos son tamaños aproximados para planear, y varían según cuántas computadoras tenga:

Tamaño aproximado de cada solución
SoluciónTamaño aproximado del trabajo
Enviar el mensaje de la regla única y dar una breve charla con un ejemploDe 30 a 60 minutos
Nombrar un contacto, un proveedor y una ruta de escalamientoDe 1 a 2 horas
Restablecer contraseñas y revocar sesiones de un usuarioDe 1 a 4 horas
Activar y verificar la protección de equipos en un conjunto pequeño y estándar de computadorasAproximadamente un día
Quitar los derechos de administrador local y probar el software del negocioDe 1 a 3 días, más si fallan programas antiguos
Restringir PowerShell con control de aplicacionesDe varios días a varias semanas, porque la automatización legítima tiene que seguir funcionando
SoluciónEnviar el mensaje de la regla única y dar una breve charla con un ejemplo
Tamaño aproximado del trabajoDe 30 a 60 minutos
SoluciónNombrar un contacto, un proveedor y una ruta de escalamiento
Tamaño aproximado del trabajoDe 1 a 2 horas
SoluciónRestablecer contraseñas y revocar sesiones de un usuario
Tamaño aproximado del trabajoDe 1 a 4 horas
SoluciónActivar y verificar la protección de equipos en un conjunto pequeño y estándar de computadoras
Tamaño aproximado del trabajoAproximadamente un día
SoluciónQuitar los derechos de administrador local y probar el software del negocio
Tamaño aproximado del trabajoDe 1 a 3 días, más si fallan programas antiguos
SoluciónRestringir PowerShell con control de aplicaciones
Tamaño aproximado del trabajoDe varios días a varias semanas, porque la automatización legítima tiene que seguir funcionando

Esa última fila es el control más profundo. La documentación de Microsoft sobre el control de aplicaciones de PowerShell recomienda App Control for Business y el Constrained Language Mode en lugar de depender solo de la política de ejecución de PowerShell. Vale la pena hacerlo en un negocio que pueda sostenerlo, y es un proyecto posterior, no el trabajo de esta semana.

Una carpeta de anillas con una etiqueta en blanco sobre un estante, junto a una pequeña pila de carpetas de papel.
Una lista escrita de las computadoras y de quién las usa le permite encontrar el equipo afectado en minutos.

La ayuda de pago tiene sentido en pocos casos, y los pasos gratuitos van primero

Todo lo de las secciones anteriores es gratuito o ya viene incluido en herramientas que probablemente tiene: la regla, las cuentas estándar, las actualizaciones, Microsoft Defender si usa Windows, la autenticación de varios factores, una lista de dispositivos y un contacto designado. Que un miembro del personal lea un titular sobre un GPT falso no exige, por sí solo, contratar un servicio de pago.

La ayuda externa vale lo que cuesta en estos casos:

  • Se ejecutó un comando y necesita que alguien examine la computadora y confirme lo que se contuvo.
  • No puede saber en qué computadoras está activada la protección.
  • Puede haber cuentas expuestas y usted no puede revisar por su cuenta la actividad de inicio de sesión.
  • Maneja datos regulados o sensibles de clientes.
  • Quiere pruebas escritas de que el incidente se contuvo.

Importa qué cubre la ayuda. Examinar una computadora posiblemente infectada es trabajo de un proveedor de TI, un proveedor de seguridad administrada o una firma de respuesta a incidentes. Una auditoría de seguridad del sitio web revisa los controles alrededor de su negocio, como las cuentas, el acceso, las actualizaciones y qué tan pronto notaría un problema, y puede decirle si necesita a un especialista para el resto. Pida a cualquier proveedor que diga con exactitud cuál de esas tareas está haciendo.

Repaso rápido: ¿su equipo sabría manejar un aviso de ClickFix?

Elija una respuesta para empezar.

1. Una página de verificación le dice a un empleado que presione Win + R, pegue una línea de texto y presione Enter. ¿Qué debe hacer?

2. Huntress informó al menos 40 incidentes ligados al dominio de Google Sites. ¿Cuántos confirmó que llegaron por un GPT personalizado?

3. Un empleado pegó el comando hace una hora y la computadora parece estar bien. ¿Cuál es el paso siguiente correcto?

Preguntas frecuentes sobre ChatGPT, los GPT personalizados y ClickFix

¿Puede un GPT personalizado instalar malware por sí solo?

No. En la campaña que documentó Huntress, el GPT envió a las personas a una página falsa, y la infección necesitó que la persona pegara y ejecutara un comando. La regla de nunca pegar un comando rompe la cadena en su único paso humano.

¿Es ChatGPT Plus 5.6 un modelo real?

No. Huntress identificó «Plus 5.6» como el nombre de un GPT personalizado que construyeron los atacantes. No es un modelo oficial de OpenAI.

¿Qué es ClickFix?

Es una técnica de ingeniería social que muestra un CAPTCHA, un error o un paso de verificación falsos y le dice a la persona que copie un comando y lo ejecute en Ejecutar de Windows, PowerShell o una Terminal. El aviso de CISA sobre el grupo de ransomware Interlock lo enumera como «User Execution: Malicious Copy and Paste» (ejecución por el usuario: copiar y pegar malicioso).

¿Qué debo hacer si ya ejecuté el comando?

Desconecte la computadora de todas las redes, deje de usarla, anote lo que pasó, llame a su proveedor de TI o a una firma de seguridad, y restablezca las contraseñas desde otro dispositivo limpio. No espere a que aparezcan síntomas.

¿Debemos prohibir ChatGPT en el trabajo?

Prohibirlo no resuelve el truco, que también llega por anuncios de búsqueda, correos de suplantación de identidad y páginas falsas de soporte. Dé a su personal la regla única, mantenga cuentas de usuario estándar y protección en cada computadora, y nombre a alguien a quien avisar.

¿Cómo denuncio un GPT malicioso?

Abra el GPT, haga clic en su nombre, elija Report GPT y siga las indicaciones, o use el formulario de OpenAI para denunciar contenido. Después avise también a su propio contacto de TI.

Reflexiones finales

El caso de Huntress es un recordatorio de que una ventana de chat familiar puede traer una petición desconocida. Nadie en su equipo tiene que detectar un GPT falso por su aspecto. Solo tiene que recordar que ninguna página legítima necesita que peguen un comando en su computadora, y que avisar es bienvenido.

Envíe hoy el mensaje de la regla única, haga esta semana la comprobación de diez minutos y anote a quién debe llamar el personal. Si ya se ejecutó un comando, trate esa computadora como comprometida, desconéctela y restablezca las contraseñas desde un dispositivo limpio antes que cualquier otra cosa.

Si quiere una segunda mirada sobre los controles alrededor de su negocio, Web Leveling puede revisar las cuentas, el acceso y las actualizaciones mediante nuestra auditoría de seguridad del sitio web, y decirle si un especialista en respuesta a incidentes es la llamada adecuada. Envíenos un mensaje por la página de contacto y cuéntenos lo que está viendo. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero.

Términos

Palabras de ClickFix en esta publicación

Toque un término para ver qué significa.

ClickFix. Un truco que muestra un CAPTCHA o un error falsos y le dice a la persona que pegue y ejecute un comando.

GPT personalizado. Una versión de ChatGPT que alguien construye con sus propias instrucciones, archivos y herramientas conectadas.

PowerShell. Una herramienta de Windows que ejecuta comandos escritos, en la que los atacantes piden a las víctimas que peguen.

Troyano de acceso remoto. Un programa que permite que otra persona controle una computadora a distancia.

Protección de equipos. Software de seguridad en cada computadora que vigila y bloquea la actividad maliciosa.

Usuario estándar. Una cuenta que no puede instalar software ni cambiar la configuración del sistema sin un administrador.

Aislamiento de dispositivos. Cortar una computadora de la red para que un problema no se propague mientras se examina.