6 de octubre de 2026. Microsoft Threat Intelligence ha identificado una variante de ClickFix que utiliza sitios web comprometidos para precargar un script malicioso en la caché del navegador, camuflado como un archivo PNG. La víctima es inducida después a pegar y ejecutar un comando en el cuadro Windows Run.
El método permite ocultar la carga y sortear el límite aproximado de 260 caracteres de Windows Run. En la cadena observada, el VBScript examina archivos de la carpeta de perfiles del navegador cuyos nombres comienzan por «f_» y compara su tamaño con un valor esperado. Cuando encuentra una coincidencia, copia la entrada de caché a %LOCALAPPDATA%\Temp\t.vbs y la ejecuta mediante wscript.exe.
El script recopila información del sistema mediante Windows Management Instrumentation (WMI), descarga v.ps1 desde cocojambo[.]us[.]com/alfa y activa una cadena de PowerShell que obtiene cab.dat. El contenido se ejecuta en una ventana oculta y conduce a la carga en memoria de ensamblados .NET, que inyectan código en un proceso legítimo timeout.exe para intentar acceder a credenciales del navegador y del dispositivo. Posteriormente, el proceso inyectado contacta con capsysnet[.]vg y ciliabula[.]cc.
Microsoft señaló que el uso de la caché para alojar cargas no es nuevo en las campañas ClickFix. En octubre de 2025, Expel documentó una cadena similar que entregaba un archivo ZIP malicioso, actividad que después fue identificada como un ejercicio de red team de Intrinsec.
La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/10/clickfix-smuggles-payloads-through.html
Fuente: The Hacker News