La vieja táctica cambió de fachada, pero sigue persiguiendo el mismo objetivo.

ClickFix dejó de invocarse desde PowerShell y se instaló directamente en el navegador. Cisco Talos describió una campaña en la que a la víctima se le pedía insertar JavaScript en la barra de direcciones de Chrome o añadirlo a Tampermonkey. Una vez ejecutado, el código actúa dentro de la página y no requiere un programa malicioso independiente en el sistema.
El señuelo se presentó como un presunto informe filtrado sobre una vulnerabilidad en cambiadores de criptomonedas. El documento prometía aumentar los pagos en SwapZone aproximadamente un 38% y, más adelante, en SimpleSwap un 25%. Los enlaces se difundieron a través de Telegram, foros oscuros y servicios de publicación de texto, contando con personas dispuestas a aprovechar el supuesto fallo para obtener ganancias rápidas.
La primera variante pedía pegar una cadena con el prefijo javascript: directamente en Chrome. Más tarde los atacantes pasaron a Tampermonkey, que ejecuta el script en cada visita al sitio objetivo. La segunda etapa se cargaba desde Google Sheets mediante la API de Visualization. Servicios de Google como canal de mando ya se utilizaron en 2017 cuando se empleó el troyano bancario Carbanak.
El JavaScript cargado funciona como un web-skimmer. El script intercepta la API fetch del navegador, modifica las direcciones de criptomonedas en las respuestas del sitio y en el portapapeles, y después dibuja elementos falsos de interfaz con un «bono». Talos encontró 49 billeteras de Bitcoin asociadas a la campaña. En 24 direcciones se recibieron 0,159 BTC, alrededor de 10.000 dólares según el tipo de cambio de principios de agosto de 2026.
La operación resultó difícil de detener. Talos informó sobre el esquema a Google y a los dos servicios afectados ya en abril. Tras la eliminación de los documentos, los atacantes regresaron aproximadamente una semana después con una nueva hoja de cálculo, y en julio trasladaron componentes adicionales a Google Docs y Sheets. A fecha del 11 de agosto parte de los documentos seguía accesible a pesar de las reclamaciones repetidas.
ClickFix continúa cambiando rápidamente junto con las protecciones del navegador. En julio uBlock Origin comenzó a bloquear parte de la infraestructura conocida de este tipo de ataques. Por entonces, Palo Alto Networks detectó más de 84.000 sitios con distintas variantes de ClickFix.
Talos advierte que la técnica basada en el navegador se puede trasladar del robo de criptomonedas a aplicaciones web y cadenas de suministro, aunque no se registraron tales ataques en el informe. Para protegerse, la empresa recomienda limitar la instalación de extensiones y las funciones de desarrollador por roles, vigilar accesos atípicos a docs.google.com y revisar el JavaScript de terceros en las aplicaciones web corporativas.