Ataque a Brevo inyecta scripts ClickFix en sitios de clientes: revisa hoy los formularios y scripts de terceros de tu página web
El 17 de septiembre de 2026, BleepingComputer reportó un ataque de cadena de suministro a Brevo, la plataforma de correo y formularios antes llamada Sendinblue. Alguien alteró el código que Brevo entrega a sus clientes y lo usó para meter scripts ClickFix en sus sitios web.
En tu oficina: si tu página carga el formulario o el chat de Brevo, tus visitantes pudieron ver un falso error que pide pegar un comando. Y aunque no uses Brevo, esto aplica a cualquier script de terceros que viva en tu sitio.
Qué es ClickFix y por qué funciona
ClickFix es una técnica de engaño. La página muestra un captcha que ‘no carga’ o un error de Chrome y, para ‘arreglarlo’, pide abrir Ejecutar con la tecla Windows más R, pegar algo y dar Enter.
Ese algo instala malware. Ninguna alerta salta porque el usuario lo hizo con sus manos. En nuestra experiencia, la de ventas que quiere ver el catálogo del proveedor no duda: el botón dice arreglar y lo sigue.
Lo grave del caso Brevo es que el señuelo sale en sitios legítimos. Otro análisis del mismo día sobre ataques apoyados en IA apunta igual: señuelos cada vez más creíbles, dirigidos a la persona frente al teclado.
Qué scripts de terceros carga tu sitio
Un script de terceros es código que tu sitio descarga de otro dominio en cada visita. Lo puso tu agencia, pero lo controla otra empresa. Si a esa empresa la hackean, tu sitio sirve lo que ellos manden.
| Tipo | Ejemplos | Qué hace en tu sitio |
|---|---|---|
| Formularios y newsletter | Brevo, Mailchimp, HubSpot | Captura datos del visitante |
| Chat | Tawk, widget de WhatsApp | Abre una ventana de conversación |
| Píxeles y analítica | Meta Pixel, Tag Manager | Mide visitas y campañas |
| Widgets | Mapas, reseñas, video | Muestra contenido externo |
Para verlos, abre tu sitio en Chrome, presiona F12, ve a la pestaña Red y filtra por JS. Lo que venga de un dominio distinto al tuyo es un tercero. En WordPress, la lista de plugins activos completa el inventario.
Cómo saber si tu página ya sirve el señuelo
El señuelo suele mostrarse solo a ciertos navegadores, países o visitantes nuevos, para que el dueño nunca lo vea. Pide a alguien fuera de la oficina que abra tu sitio desde el celular y desde una PC en modo incógnito.
Revisa también Google Search Console: los avisos de sitio engañoso llegan ahí primero. Y si usas Brevo, quita su script hasta que confirmen que el código ya está limpio.
Avisa hoy a tu gente: nadie pega comandos
Manda un mensaje corto al grupo de la empresa. La regla cabe en una línea: ninguna web legítima pide abrir Ejecutar, PowerShell o la Terminal para verificar nada. Si una lo pide, ciérrala y avisa a soporte.
Es la misma regla que contra los falsos técnicos por Teams y Quick Assist: la urgencia es la señal. Si alguien ya pegó el comando, no lo regañes. Que desconecte el equipo de la red y llame.
Blindar el sitio: CSP y menos dependencias
La Content Security Policy o CSP es una lista, en la configuración de tu servidor, de los dominios desde los que tu sitio puede cargar código. Lo demás, el navegador lo bloquea. No te salva de un proveedor comprometido que sí está en la lista, pero evita que su script jale cosas de un dominio desconocido.
Lo otro es más aburrido y más efectivo: menos scripts. Cada chat que nadie atiende y cada píxel de una campaña vieja es una puerta. Si nadie sabe qué hace un script, quítalo. Aplica igual a plugins y hosting.
¿Y en tu empresa?
Si tienes sitio web y no sabes qué scripts carga, hoy es buen día para averiguarlo. En ProcessBi revisamos tu sitio y hosting, dejamos una CSP por escrito, auditamos las dependencias de tu desarrollo web y cubrimos a tu gente con soporte con SLA.
Pide tu revisión de sitio sin costo — respondemos el mismo día hábil.
Tu ruta
Seguridad y tecnología para pymes
28 de 33- Ransomware ✓ Leído Estás aquí 2 min
- IA para pymes ✓ Leído Estás aquí 2 min
- Sitio web rápido ✓ Leído Estás aquí 1 min
- Sistemas a la medida ✓ Leído Estás aquí 1 min
- Falsos técnicos ✓ Leído Estás aquí 3 min
- Respaldos que restauran ✓ Leído Estás aquí 4 min
- Blindar M365 ✓ Leído Estás aquí 4 min
- Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
- Adiós Windows 10 ✓ Leído Estás aquí 3 min
- Auditar accesos ✓ Leído Estás aquí 4 min
- Fraude del CEO ✓ Leído Estás aquí 4 min
- Licencias Office ✓ Leído Estás aquí 3 min
- Qué parchar hoy ✓ Leído Estás aquí 4 min
- Permisos a agentes IA ✓ Leído Estás aquí 3 min
- Parchar VMware ✓ Leído Estás aquí 4 min
- Excel no copia ✓ Leído Estás aquí 4 min
- Revisar WooCommerce ✓ Leído Estás aquí 4 min
- Fin de Office 2021 ✓ Leído Estás aquí 3 min
- Revisar hosting ✓ Leído Estás aquí 4 min
- Controlar IA en PCs ✓ Leído Estás aquí 4 min
- Falla ScreenConnect ✓ Leído Estás aquí 3 min
- Server 2022 vence ✓ Leído Estás aquí 3 min
- Cámaras expuestas ✓ Leído Estás aquí 3 min
- Revisar Issabel ✓ Leído Estás aquí 4 min
- Confianza de dominio ✓ Leído Estás aquí 4 min
- Adiós Publisher ✓ Leído Estás aquí 3 min
- Pasar a 25H2 ✓ Leído Estás aquí 4 min
- Scripts de terceros ✓ Leído Estás aquí 3 min
- Redes blindadas ✓ Leído Estás aquí 4 min
- Auditar licencias ✓ Leído Estás aquí 4 min
- Falla Check Point ✓ Leído Estás aquí 4 min
- Cobrar sin efectivo ✓ Leído Estás aquí 3 min
- IA que hackea sola ✓ Leído Estás aquí 3 min
- Diagnóstico gratis →