Un clic en el primer resultado de Google puede bastar para que un desconocido vea la pantalla, escuche el micrófono y revise los archivos de una computadora de trabajo. Una campaña descubierta este mes usa anuncios pagados y una versión falsa de ChatGPT para lograrlo, y las pequeñas empresas están entre las más expuestas.
El ataque no llega por correo ni por un archivo adjunto. Llega por la misma búsqueda que tu equipo hace todos los días.
En Perú y Latinoamérica, la inteligencia artificial se volvió parte de la rutina de las mypes casi sin darse cuenta: el contador la usa para revisar fórmulas, la vendedora para redactar cotizaciones y el dueño para preparar propuestas. Casi nunca hay una cuenta corporativa ni un enlace oficial guardado; cada uno busca "chatgpt" en Google y entra por donde aparece primero. Esa costumbre es justamente la que aprovecha esta nueva campaña de anuncios maliciosos.
Un anuncio en Google como punto de partida
La firma de investigación Huntress detectó a fines de septiembre de 2026 una campaña que combina publicidad pagada en Google con los GPT personalizados, la función de ChatGPT que permite crear versiones a medida del asistente. Al menos 40 usuarios resultaron infectados.
Lo que hace efectivo este engaño es que la víctima nunca siente que salió de un sitio confiable. El anuncio lleva a una página dentro del dominio oficial de ChatGPT, con su diseño y su logo de siempre. Para un usuario sin formación técnica, no hay nada que despierte sospechas.
Cómo el falso ChatGPT convence al usuario
El GPT fraudulento se llama "Plus 5.6" y responde a cualquier consulta con el mismo mensaje. El recorrido es este:
- Aviso de disponibilidad: el asistente dice que el servicio está saturado y ofrece dos caminos, pagar una suscripción superior o usar un "dominio de respaldo".
- Recomendación urgente: sugiere la segunda opción para quien necesite acceso inmediato, justo lo que busca alguien apurado por terminar una tarea.
- Página en Google Sites: el enlace lleva a un sitio alojado en un servicio de Google, lo que refuerza la sensación de legitimidad.
- Verificación falsa: allí aparece una pantalla que imita el control "no soy un robot" de Cloudflare.
El truco del "no soy un robot"
En lugar de marcar una casilla, la falsa verificación pide copiar un texto y pegarlo en Windows para confirmar la identidad. Ese texto es en realidad un comando de PowerShell que descarga e instala el programa malicioso.
Esta técnica se conoce como ataque ClickFix y crece porque es muy difícil de frenar: es el propio usuario quien ejecuta el código, por lo que muchas protecciones no lo registran como una descarga sospechosa. No hay archivo adjunto que analizar ni enlace que bloquear a tiempo.
Qué gana el atacante dentro de tu PC
El programa instalado es un troyano de acceso remoto, diseñado para esconderse detrás de un software legítimo firmado por Canon y para ocultar parte de su código dentro de un archivo de audio. Una vez activo, permite:
- Ver y controlar la pantalla: el atacante puede abrir una sesión remota como si estuviera sentado frente al equipo.
- Espiar el entorno: captura la cámara, el micrófono y el audio de la computadora.
- Revisar archivos: busca contenido dentro de documentos, hojas de cálculo y carpetas del negocio.
- Instalar más amenazas: descarga nuevos programas, lo que abre la puerta a robo de contraseñas o ransomware.
Además, sus comunicaciones viajan cifradas dentro de tráfico web común, por lo que pasan inadvertidas para quien revisa la red de forma básica.

Por qué las mypes son el blanco más cómodo
Las pequeñas empresas reúnen todas las condiciones que este ataque necesita. Según Forbes Perú, que citó el estudio People at Work 2026 de ADP Research, el 62 % de los trabajadores en el país usa IA al menos una vez por semana. El uso es alto, pero rara vez está ordenado.
Al mismo tiempo, menos del 25 % de las pymes peruanas destina presupuesto a ciberseguridad, de acuerdo con un informe regional citado por Gestión en agosto de 2026. En la práctica, eso significa:
- Equipos compartidos donde varias personas navegan con los mismos permisos.
- Usuarios con privilegios de administrador que pueden instalar cualquier cosa.
- Nadie a cargo de revisar qué programas se ejecutan en cada computadora.
Para un atacante, una sola PC infectada en la oficina de contabilidad puede ser suficiente para llegar a cuentas bancarias, facturación electrónica y datos de clientes.
Señales para detectar la trampa
Tu equipo no necesita conocimientos técnicos para evitar este engaño. Basta con recordar estas reglas:
- Ninguna verificación legítima pide pegar comandos: si una página solicita abrir Windows y pegar un texto, hay que cerrarla de inmediato.
- Desconfiar de los anuncios: los primeros resultados marcados como patrocinados no siempre llevan al sitio oficial.
- Los asistentes reales no te mandan a otro dominio: un GPT que habla de "sitios de respaldo" o problemas de disponibilidad es una señal de alerta.
- Usar accesos guardados: entrar siempre desde un marcador del navegador y no desde el buscador.
Cómo proteger los equipos de tu negocio
La prevención empieza por decisiones simples: definir qué herramientas de IA usa el equipo, guardar sus enlaces oficiales y quitar los permisos de administrador a quienes no los necesitan. Con eso, un comando pegado por error tiene mucho menos alcance.
El segundo paso es saber qué pasa en cada computadora. Una plataforma de [gestión y monitoreo remoto](/rmm) permite ver en un solo panel qué se instala y se ejecuta en cada equipo, mantener Windows actualizado y actuar a distancia apenas aparece algo extraño. Y si el incidente llega a mayores, un [respaldo de la información](/backup) fuera del equipo afectado es lo que permite volver a trabajar sin pagar rescates ni perder datos.
Para las mypes que no cuentan con un área de TI, Xcitione RMM reúne esa visibilidad y ese control sobre todas las computadoras del negocio desde un solo lugar.
Conclusión
Este ataque demuestra que ya no hace falta abrir un correo sospechoso para infectar una PC: basta con confiar en el primer resultado de Google. Para una pequeña empresa, la defensa pasa por hábitos claros, permisos bien definidos y visibilidad sobre sus equipos. La inteligencia artificial seguirá siendo una gran aliada del negocio, siempre que se use por la puerta correcta.



