
Alguien de su equipo busca ChatGPT en Google, hace clic en el primer resultado y llega a un chat que le dice que el servicio está saturado y que use un sitio de respaldo. El sitio de respaldo muestra un cuadro de verificación y le pide que pegue una línea de texto en Windows. Eso es un ataque ClickFix con un GPT personalizado de ChatGPT, y la firma de seguridad Huntress documentó uno en un informe sobre GPT personalizados falsos y un troyano de acceso remoto. Nada de esto necesita una descarga que la persona haya elegido ni una contraseña que haya escrito. Todo el truco consiste en lograr que una sola persona, en una tarde ocupada, pegue y ejecute un comando. Así que, la solución es una sola regla que puede enviar a todos hoy mismo. Esta publicación le da esa regla, le muestra cómo se ve el truco paso a paso y le explica qué hacer en la primera hora si alguien ya ejecutó el comando.
Puntos clave
Nunca pegue ni ejecute un comando que le dé un sitio web, un chatbot, un CAPTCHA, una ventana emergente o un resultado de búsqueda. Envíela a todos sus empleados hoy.
Huntress informa al menos 40 incidentes ligados al dominio de Google Sites en esta campaña, y dos infecciones confirmadas que llegaron por un GPT personalizado.
Desconecte esa computadora de todas las redes, llame a su proveedor de TI o a una firma de seguridad, y restablezca las contraseñas desde otro dispositivo limpio.
Diga a su personal que nunca pegue un comando que les dé un sitio web o un chatbot
El mensaje puede ser de cuatro oraciones. Envíelo por correo, publíquelo en el chat del equipo y repítalo en la próxima reunión.
«Nunca pegue un comando en Ejecutar de Windows, PowerShell, Terminal de Windows o la Terminal de Mac porque un sitio web, un chatbot, una ventana emergente o un cuadro de verificación se lo pida. Un CAPTCHA de verdad nunca le pide eso. Si una página se lo pide, ciérrela y avise de inmediato a [nombre]. Avisarnos rápido siempre es lo correcto, y nadie se mete en problemas por hacerlo.»
Las dos últimas oraciones importan tanto como la regla. Una persona que pegó algo y siente vergüenza esperará, y en esa espera es donde crece el daño. Nombre a una persona o un número reales a quienes puedan llamar, y diga en voz alta que avisar es bienvenido.
Esta regla funciona porque el ataque tiene un solo punto en el que su equipo decide. Microsoft describe ClickFix como una técnica que «attempts to trick users into running malicious commands» (intenta engañar a los usuarios para que ejecuten comandos maliciosos), por lo común mediante el cuadro Ejecutar de Windows, Terminal de Windows o PowerShell. El consejo de Microsoft empieza por la capacitación de los usuarios, sigue con limitar quién puede usar el cuadro Ejecutar y termina con las protecciones de Defender. La regla de arriba es el paso de capacitación en una sola oración.

El ataque empieza con una búsqueda de ChatGPT y termina con un comando pegado
El informe de Huntress sigue el camino que recorre una víctima. El orden de abajo es el que describe Huntress.
- Un resultado patrocinado. La persona busca «chatgpt» en Google y hace clic en un resultado patrocinado en la parte superior de la página.
- Un GPT personalizado llamado «Plus 5.6». El enlace abre un GPT personalizado que construyó un atacante. «Plus 5.6» es un nombre que eligió el atacante. No es un modelo oficial de OpenAI.
- Un aviso de disponibilidad limitada. El GPT dice que el servicio principal está limitado y envía a la persona a un «dominio de respaldo».
- Una página que imita a Cloudflare. El dominio de respaldo es una página de Google Sites que parece una verificación de Cloudflare.
- El pegado. La página le dice a la persona que pegue un comando de PowerShell en Terminal de Windows o en otra ventana de comandos.
- La instalación. El comando descarga y ejecuta en silencio un instalador llamado `ISOSimple.msi`. A partir de ahí, una cadena de pasos de Windows termina en un troyano de acceso remoto, un programa que permite que otra persona controle la computadora.
Conviene describir el último paso con claridad, porque explica por qué un solo pegado es grave. Huntress dice que el instalador coloca en el equipo un programa legítimo firmado por Canon, que carga un archivo malicioso a su lado. Eso crea una entrada Run y una tarea programada llamada «Canon Configuration Reader» para que el programa vuelva a iniciarse más tarde. Un cargador escondido dentro de un archivo de audio desempaqueta después un archivo cifrado que contiene el troyano final. Una oleada posterior usó un programa firmado por Stardock y paquetes NuGet de Microsoft. El análisis de Huntress lo describe como una cadena de infección de Windows.
| Etapa | Lo que ve la persona | Lo que ocurre en realidad |
|---|---|---|
| Resultado patrocinado | Un resultado superior de Google para «chatgpt» | Un anuncio que pagó un atacante |
| GPT personalizado | Un chat llamado «Plus 5.6» | Un GPT que construyó el atacante, no un modelo oficial |
| Dominio de respaldo | Una verificación al estilo de Cloudflare en una página de Google Sites | Una página de verificación falsa |
| Pegar y ejecutar | Una línea de texto para pegar en Terminal | Un comando de PowerShell que instala un programa |
| Después del pegado | Por lo general, nada evidente | Un troyano de acceso remoto configurado para reiniciarse con la computadora |
Huntress presenta sus cifras así: su equipo de operaciones de seguridad ha respondido a al menos 40 incidentes ligados al dominio específico de Google Sites de esta campaña, y se confirmó que dos de esos incidentes llegaron por un GPT personalizado. Esas son las cifras de Huntress sobre su propio trabajo de respuesta, y son los únicos conteos que conviene citar. Huntress también dijo que su propia evaluación es que «Threat actors are finding success in this specific abuse of Custom GPTs for social engineering and are continuing to rely on this technique» (los actores de amenazas están teniendo éxito con este abuso específico de los GPT personalizados para la ingeniería social y siguen apoyándose en esta técnica).
Huntress informa que contactó a OpenAI por el primer GPT personalizado, que fue retirado el 25 de septiembre de 2026. El 27 de septiembre, Huntress encontró un segundo GPT relacionado. Un GPT que parece una trampa se puede denunciar por la vía que documenta OpenAI, que se explica más abajo.

Una página de chatgpt.com no prueba que un GPT sea seguro
El personal que usa ChatGPT todos los días a veces supone que todo lo que está en chatgpt.com es confiable. El caso de Huntress muestra por qué ese hábito necesita un pequeño ajuste. Un GPT personalizado lo construye quien lo creó. La página de OpenAI sobre los GPT explica que un GPT puede llevar sus propias instrucciones, archivos de conocimiento, capacidades, aplicaciones y acciones, y aconseja usar solo servicios conectados en los que usted confíe. La ventana del chat puede verse familiar aunque quien escribió las instrucciones sea un desconocido.
Tres hábitos ayudan, y ninguno exige bloquear nada:
- Abra ChatGPT escribiendo usted mismo la dirección o usando un marcador, en lugar de hacer clic en un resultado de búsqueda patrocinado.
- Trate como una señal de alto a cualquier GPT que lo envíe a otro sitio web para una verificación, una descarga o una mejora.
- Trate como la misma señal de alto cualquier petición de copiar y ejecutar un comando, aparezca donde aparezca, incluso en una página real.
No necesita prohibir ChatGPT. El mismo método ClickFix aparece en anuncios de búsqueda, correos de suplantación de identidad, sitios web vulnerados y páginas falsas de soporte, así que bloquear un sitio deja intacto el truco. El control que cubre todos esos casos es la regla del comienzo de esta publicación.
Si un miembro del personal encuentra un GPT que parece una trampa, puede denunciarlo. La página de ayuda de OpenAI sobre cómo denunciar contenido en ChatGPT indica abrir el GPT, hacer clic en su nombre, elegir Report GPT y seguir las indicaciones. También hay un formulario de OpenAI para denunciar contenido. Denunciar ayuda a la siguiente persona, y no sustituye avisar a su propio contacto de TI.
Si alguien ya pegó el comando, empiece por la primera hora
Trate la computadora como comprometida aunque la pantalla se vea normal. Un troyano de acceso remoto no se anuncia, así que esperar síntomas es la prueba equivocada. Estos pasos siguen la guía de respuesta a incidentes de Microsoft y el informe de Huntress, en el orden que importa.
- Desconecte la computadora. Apague el Wi-Fi, desconecte el Ethernet, y desconecte cualquier VPN y las unidades compartidas. Si su negocio usa un producto de seguridad con función de aislamiento de dispositivos, su contacto de TI puede usarla. Microsoft documenta el aislamiento de dispositivos en Defender para los negocios que lo tienen.
- Deje de usar esa computadora. Nada de correo, banca ni trabajo de administración en ella, y no más experimentos con el comando.
- Anote lo que pasó. Registre la hora, la dirección web, el comando tal como apareció en pantalla si todavía se ve, el nombre de la computadora, el nombre de usuario y cualquier alerta de seguridad.
- Llame a su proveedor de TI. Si no tiene uno, llame a un proveedor de seguridad administrada, a la línea de incidentes de su seguro cibernético o a una firma de respuesta a incidentes.
- Restablezca las contraseñas desde otro dispositivo limpio. Empiece por el usuario afectado, luego los administradores, el correo, la VPN, el almacenamiento en la nube y las cuentas de finanzas. Revoque las sesiones activas y revise la configuración de la autenticación de varios factores, porque una sesión robada puede durar más que un cambio de contraseña.
Restablezca las contraseñas desde un dispositivo limpio porque todo lo que se escriba en la computadora afectada podría verlo quien la controla. Este es el paso que la gente omite, y es el que protege sus accesos al correo y al banco.

Quien examine la computadora buscará rastros específicos de esta campaña. Entréguele lo que nombró Huntress:
| Elemento | Qué es |
|---|---|
| `ISOSimple.msi` | El instalador que descarga el comando pegado |
| `COTFileReadApp.exe` | El programa firmado por Canon que carga el archivo malicioso |
| «Canon Configuration Reader» | El nombre de la tarea programada y de la entrada Run |
| Archivo de audio con un cargador oculto | Desempaqueta el archivo cifrado con el troyano |
| Paquetes NuGet y un programa firmado por Stardock | Usados en una oleada posterior de la campaña |
| `Trojan:Script/Wacatac.H!ml` | Un nombre de detección de Microsoft Defender que conviene buscar |
Un programa firmado no es un programa seguro. Huntress describe a atacantes que cargan su propio código mediante una aplicación legítima de Canon con firma válida, así que una firma válida en un archivo no lo deja libre de sospecha. No deje que nadie en su oficina decida que la computadora está limpia porque un antivirus puso algo en cuarentena. Pida que alguien con las herramientas lo confirme.
Diez minutos de comprobaciones muestran dónde está su negocio
Puede hacerlas antes del almuerzo. No cuestan nada, y le dicen hasta dónde podría llegar un solo pegado.
- Pregunte si cada persona es usuario estándar o administrador local. Anote las excepciones. Los derechos de administrador le dan a un programa malicioso más acceso, así que menos administradores significan menos exposición.
- Abra la configuración de seguridad de cada computadora. Confirme que la protección en tiempo real y la protección en la nube estén activadas y que las actualizaciones sean recientes. La documentación de Microsoft Defender for Endpoint muestra cómo se ven esas opciones.
- Haga una lista de cada computadora que toca datos del negocio. Incluya laptops usadas en casa, equipos temporales, Mac y máquinas de contratistas. ClickFix también tiene versiones de Terminal para macOS y Linux, así que la regla y las comprobaciones se aplican más allá de Windows.
- Nombre a quién llama el personal. Una persona o un número, escrito donde todos puedan encontrarlo.
- Confirme que la autenticación de varios factores esté activada en el correo, el almacenamiento en la nube y las cuentas de finanzas, para que una contraseña robada por sí sola no las abra.
Si ya se ejecutó un comando, detenga esta lista y aísle primero esa computadora.
Algunas tareas toman más de diez minutos. Estos son tamaños aproximados para planear, y varían según cuántas computadoras tenga:
| Solución | Tamaño aproximado del trabajo |
|---|---|
| Enviar el mensaje de la regla única y dar una breve charla con un ejemplo | De 30 a 60 minutos |
| Nombrar un contacto, un proveedor y una ruta de escalamiento | De 1 a 2 horas |
| Restablecer contraseñas y revocar sesiones de un usuario | De 1 a 4 horas |
| Activar y verificar la protección de equipos en un conjunto pequeño y estándar de computadoras | Aproximadamente un día |
| Quitar los derechos de administrador local y probar el software del negocio | De 1 a 3 días, más si fallan programas antiguos |
| Restringir PowerShell con control de aplicaciones | De varios días a varias semanas, porque la automatización legítima tiene que seguir funcionando |
Esa última fila es el control más profundo. La documentación de Microsoft sobre el control de aplicaciones de PowerShell recomienda App Control for Business y el Constrained Language Mode en lugar de depender solo de la política de ejecución de PowerShell. Vale la pena hacerlo en un negocio que pueda sostenerlo, y es un proyecto posterior, no el trabajo de esta semana.

La ayuda de pago tiene sentido en pocos casos, y los pasos gratuitos van primero
Todo lo de las secciones anteriores es gratuito o ya viene incluido en herramientas que probablemente tiene: la regla, las cuentas estándar, las actualizaciones, Microsoft Defender si usa Windows, la autenticación de varios factores, una lista de dispositivos y un contacto designado. Que un miembro del personal lea un titular sobre un GPT falso no exige, por sí solo, contratar un servicio de pago.
La ayuda externa vale lo que cuesta en estos casos:
- Se ejecutó un comando y necesita que alguien examine la computadora y confirme lo que se contuvo.
- No puede saber en qué computadoras está activada la protección.
- Puede haber cuentas expuestas y usted no puede revisar por su cuenta la actividad de inicio de sesión.
- Maneja datos regulados o sensibles de clientes.
- Quiere pruebas escritas de que el incidente se contuvo.
Importa qué cubre la ayuda. Examinar una computadora posiblemente infectada es trabajo de un proveedor de TI, un proveedor de seguridad administrada o una firma de respuesta a incidentes. Una auditoría de seguridad del sitio web revisa los controles alrededor de su negocio, como las cuentas, el acceso, las actualizaciones y qué tan pronto notaría un problema, y puede decirle si necesita a un especialista para el resto. Pida a cualquier proveedor que diga con exactitud cuál de esas tareas está haciendo.
Repaso rápido: ¿su equipo sabría manejar un aviso de ClickFix?
Elija una respuesta para empezar.
1. Una página de verificación le dice a un empleado que presione Win + R, pegue una línea de texto y presione Enter. ¿Qué debe hacer?
2. Huntress informó al menos 40 incidentes ligados al dominio de Google Sites. ¿Cuántos confirmó que llegaron por un GPT personalizado?
3. Un empleado pegó el comando hace una hora y la computadora parece estar bien. ¿Cuál es el paso siguiente correcto?
Preguntas frecuentes sobre ChatGPT, los GPT personalizados y ClickFix
¿Puede un GPT personalizado instalar malware por sí solo?
No. En la campaña que documentó Huntress, el GPT envió a las personas a una página falsa, y la infección necesitó que la persona pegara y ejecutara un comando. La regla de nunca pegar un comando rompe la cadena en su único paso humano.
¿Es ChatGPT Plus 5.6 un modelo real?
No. Huntress identificó «Plus 5.6» como el nombre de un GPT personalizado que construyeron los atacantes. No es un modelo oficial de OpenAI.
¿Qué es ClickFix?
Es una técnica de ingeniería social que muestra un CAPTCHA, un error o un paso de verificación falsos y le dice a la persona que copie un comando y lo ejecute en Ejecutar de Windows, PowerShell o una Terminal. El aviso de CISA sobre el grupo de ransomware Interlock lo enumera como «User Execution: Malicious Copy and Paste» (ejecución por el usuario: copiar y pegar malicioso).
¿Qué debo hacer si ya ejecuté el comando?
Desconecte la computadora de todas las redes, deje de usarla, anote lo que pasó, llame a su proveedor de TI o a una firma de seguridad, y restablezca las contraseñas desde otro dispositivo limpio. No espere a que aparezcan síntomas.
¿Debemos prohibir ChatGPT en el trabajo?
Prohibirlo no resuelve el truco, que también llega por anuncios de búsqueda, correos de suplantación de identidad y páginas falsas de soporte. Dé a su personal la regla única, mantenga cuentas de usuario estándar y protección en cada computadora, y nombre a alguien a quien avisar.
¿Cómo denuncio un GPT malicioso?
Abra el GPT, haga clic en su nombre, elija Report GPT y siga las indicaciones, o use el formulario de OpenAI para denunciar contenido. Después avise también a su propio contacto de TI.
Reflexiones finales
El caso de Huntress es un recordatorio de que una ventana de chat familiar puede traer una petición desconocida. Nadie en su equipo tiene que detectar un GPT falso por su aspecto. Solo tiene que recordar que ninguna página legítima necesita que peguen un comando en su computadora, y que avisar es bienvenido.
Envíe hoy el mensaje de la regla única, haga esta semana la comprobación de diez minutos y anote a quién debe llamar el personal. Si ya se ejecutó un comando, trate esa computadora como comprometida, desconéctela y restablezca las contraseñas desde un dispositivo limpio antes que cualquier otra cosa.
Si quiere una segunda mirada sobre los controles alrededor de su negocio, Web Leveling puede revisar las cuentas, el acceso y las actualizaciones mediante nuestra auditoría de seguridad del sitio web, y decirle si un especialista en respuesta a incidentes es la llamada adecuada. Envíenos un mensaje por la página de contacto y cuéntenos lo que está viendo. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero.
Términos
Palabras de ClickFix en esta publicación
Toque un término para ver qué significa.
ClickFix. Un truco que muestra un CAPTCHA o un error falsos y le dice a la persona que pegue y ejecute un comando.
GPT personalizado. Una versión de ChatGPT que alguien construye con sus propias instrucciones, archivos y herramientas conectadas.
PowerShell. Una herramienta de Windows que ejecuta comandos escritos, en la que los atacantes piden a las víctimas que peguen.
Troyano de acceso remoto. Un programa que permite que otra persona controle una computadora a distancia.
Protección de equipos. Software de seguridad en cada computadora que vigila y bloquea la actividad maliciosa.
Usuario estándar. Una cuenta que no puede instalar software ni cambiar la configuración del sistema sin un administrador.
Aislamiento de dispositivos. Cortar una computadora de la red para que un problema no se propague mientras se examina.




