← Volver al blog Ciberseguridad

Ataque a Brevo inyecta scripts ClickFix en sitios de clientes: revisa hoy los formularios y scripts de terceros de tu página web

3 min de lectura

El 17 de septiembre de 2026, BleepingComputer reportó un ataque de cadena de suministro a Brevo, la plataforma de correo y formularios antes llamada Sendinblue. Alguien alteró el código que Brevo entrega a sus clientes y lo usó para meter scripts ClickFix en sus sitios web.

En tu oficina: si tu página carga el formulario o el chat de Brevo, tus visitantes pudieron ver un falso error que pide pegar un comando. Y aunque no uses Brevo, esto aplica a cualquier script de terceros que viva en tu sitio.

Qué es ClickFix y por qué funciona

El usuario hace el trabajo sucio La página no instala nada. Convence a la persona de pegar el comando con sus propias manos, y por eso ningún filtro lo detiene.

ClickFix es una técnica de engaño. La página muestra un captcha que ‘no carga’ o un error de Chrome y, para ‘arreglarlo’, pide abrir Ejecutar con la tecla Windows más R, pegar algo y dar Enter.

Ese algo instala malware. Ninguna alerta salta porque el usuario lo hizo con sus manos. En nuestra experiencia, la de ventas que quiere ver el catálogo del proveedor no duda: el botón dice arreglar y lo sigue.

Lo grave del caso Brevo es que el señuelo sale en sitios legítimos. Otro análisis del mismo día sobre ataques apoyados en IA apunta igual: señuelos cada vez más creíbles, dirigidos a la persona frente al teclado.

Qué scripts de terceros carga tu sitio

Inventario en cinco minutos Todo lo que tu página descarga de un dominio ajeno es código que otra empresa controla.

Un script de terceros es código que tu sitio descarga de otro dominio en cada visita. Lo puso tu agencia, pero lo controla otra empresa. Si a esa empresa la hackean, tu sitio sirve lo que ellos manden.

TipoEjemplosQué hace en tu sitio
Formularios y newsletterBrevo, Mailchimp, HubSpotCaptura datos del visitante
ChatTawk, widget de WhatsAppAbre una ventana de conversación
Píxeles y analíticaMeta Pixel, Tag ManagerMide visitas y campañas
WidgetsMapas, reseñas, videoMuestra contenido externo

Para verlos, abre tu sitio en Chrome, presiona F12, ve a la pestaña Red y filtra por JS. Lo que venga de un dominio distinto al tuyo es un tercero. En WordPress, la lista de plugins activos completa el inventario.

Cómo saber si tu página ya sirve el señuelo

Pruébalo desde fuera El señuelo se esconde del dueño del sitio. Alguien fuera de tu red ve lo que ven tus clientes.

El señuelo suele mostrarse solo a ciertos navegadores, países o visitantes nuevos, para que el dueño nunca lo vea. Pide a alguien fuera de la oficina que abra tu sitio desde el celular y desde una PC en modo incógnito.

Revisa también Google Search Console: los avisos de sitio engañoso llegan ahí primero. Y si usas Brevo, quita su script hasta que confirmen que el código ya está limpio.

Avisa hoy a tu gente: nadie pega comandos

Manda un mensaje corto al grupo de la empresa. La regla cabe en una línea: ninguna web legítima pide abrir Ejecutar, PowerShell o la Terminal para verificar nada. Si una lo pide, ciérrala y avisa a soporte.

Es la misma regla que contra los falsos técnicos por Teams y Quick Assist: la urgencia es la señal. Si alguien ya pegó el comando, no lo regañes. Que desconecte el equipo de la red y llame.

Blindar el sitio: CSP y menos dependencias

Menos puertas Una CSP le dice al navegador de qué dominios puede cargar código. Quitar scripts olvidados cierra el resto.

La Content Security Policy o CSP es una lista, en la configuración de tu servidor, de los dominios desde los que tu sitio puede cargar código. Lo demás, el navegador lo bloquea. No te salva de un proveedor comprometido que sí está en la lista, pero evita que su script jale cosas de un dominio desconocido.

Lo otro es más aburrido y más efectivo: menos scripts. Cada chat que nadie atiende y cada píxel de una campaña vieja es una puerta. Si nadie sabe qué hace un script, quítalo. Aplica igual a plugins y hosting.

Equipo de ProcessBi revisando un sitio web
Cuéntanos qué scripts carga tu sitio: te decimos cuáles sobran Foto: Daysof1971 · CC BY-SA 4.0 · Wikimedia Commons

¿Y en tu empresa?

Si tienes sitio web y no sabes qué scripts carga, hoy es buen día para averiguarlo. En ProcessBi revisamos tu sitio y hosting, dejamos una CSP por escrito, auditamos las dependencias de tu desarrollo web y cubrimos a tu gente con soporte con SLA.

Pide tu revisión de sitio sin costo — respondemos el mismo día hábil.

Tu ruta

Seguridad y tecnología para pymes

28 de 33
  1. Ransomware ✓ Leído Estás aquí 2 min
  2. IA para pymes ✓ Leído Estás aquí 2 min
  3. Sitio web rápido ✓ Leído Estás aquí 1 min
  4. Sistemas a la medida ✓ Leído Estás aquí 1 min
  5. Falsos técnicos ✓ Leído Estás aquí 3 min
  6. Respaldos que restauran ✓ Leído Estás aquí 4 min
  7. Blindar M365 ✓ Leído Estás aquí 4 min
  8. Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
  9. Adiós Windows 10 ✓ Leído Estás aquí 3 min
  10. Auditar accesos ✓ Leído Estás aquí 4 min
  11. Fraude del CEO ✓ Leído Estás aquí 4 min
  12. Licencias Office ✓ Leído Estás aquí 3 min
  13. Qué parchar hoy ✓ Leído Estás aquí 4 min
  14. Permisos a agentes IA ✓ Leído Estás aquí 3 min
  15. Parchar VMware ✓ Leído Estás aquí 4 min
  16. Excel no copia ✓ Leído Estás aquí 4 min
  17. Revisar WooCommerce ✓ Leído Estás aquí 4 min
  18. Fin de Office 2021 ✓ Leído Estás aquí 3 min
  19. Revisar hosting ✓ Leído Estás aquí 4 min
  20. Controlar IA en PCs ✓ Leído Estás aquí 4 min
  21. Falla ScreenConnect ✓ Leído Estás aquí 3 min
  22. Server 2022 vence ✓ Leído Estás aquí 3 min
  23. Cámaras expuestas ✓ Leído Estás aquí 3 min
  24. Revisar Issabel ✓ Leído Estás aquí 4 min
  25. Confianza de dominio ✓ Leído Estás aquí 4 min
  26. Adiós Publisher ✓ Leído Estás aquí 3 min
  27. Pasar a 25H2 ✓ Leído Estás aquí 4 min
  28. Scripts de terceros ✓ Leído Estás aquí 3 min
  29. Redes blindadas ✓ Leído Estás aquí 4 min
  30. Auditar licencias ✓ Leído Estás aquí 4 min
  31. Falla Check Point ✓ Leído Estás aquí 4 min
  32. Cobrar sin efectivo ✓ Leído Estás aquí 3 min
  33. IA que hackea sola ✓ Leído Estás aquí 3 min
  34. Diagnóstico gratis
Siguiente Hackearon la cuenta de X del Metro de Medellín: cómo blindar las redes sociales de tu empresa (accesos, 2FA y agencias)