
Una herramienta ligera diseñada para detener los ataques clickfix mediante el uso de formato del portapapeles con comprobaciones de la superficie de ejecución.
Detección en tiempo real de ataques de inyección de portapapeles ClickFix en Windows.
ClipGuard supervisa la actividad del portapapeles e intercepta operaciones de pegado sospechosas antes de que puedan ejecutarse, centrándose específicamente en la técnica ClickFix, donde páginas de verificación falsas engañan a los usuarios para que peguen comandos maliciosos.
Los ataques ClickFix funcionan así:
La idea clave: cuando JavaScript escribe en el portapapeles mediante navigator.clipboard.writeText(), el portapapeles contiene solo CF_UNICODETEXT —Cuando un usuario selecciona y copia texto manualmente desde una página web, el navegador coloca tanto CF_UNICODETEXT como CF_HTML en el portapapeles. ClipGuard utiliza esta diferencia de formato como una de sus principales señales de detección.
ClipGuard se ejecuta en la bandeja del sistema y combina múltiples mecanismos de detección:
Seguimiento de Procedencia del Portapapeles — Escucha los mensajes WM_CLIPBOARDUPDATE y registra el proceso de origen, los formatos de portapapeles presentes (CF_HTML vs CF_UNICODETEXT), la longitud del contenido y una vista previa del contenido en cada cambio del portapapeles.
Detección de Superficie de Ejecución — Identifica cuándo la ventana en primer plano es una superficie de ejecución de comandos: el diálogo Ejecutar (Win+R), cmd.exe, powershell.exe, pwsh.exe o Windows Terminal.
Hook de Teclado (Intercepción de Ctrl+V) — Un hook de teclado de bajo nivel (WH_KEYBOARD_LL) intercepta las pulsaciones de Ctrl+V. Cuando se intenta pegar en una superficie de ejecución con contenido del portapapeles originado en el navegador, ClipGuard evalúa la amenaza.
Veredicto Basado en Formato — Si el contenido del portapapeles proviene de un navegador y contiene solo texto (sin CF_HTML), se marca como sospechoso — lo que indica una probable escritura de portapapeles mediante JavaScript en lugar de una copia iniciada por el usuario (sin indicador HTML). El pegado se bloquea y el usuario ve una alerta con el contenido del portapapeles antes de decidir si permitirlo o bloquearlo.

Clipboard updated by browser?
-- YES: User pastes (Ctrl+V) into execution surface?
-- YES: Clipboard has CF_UNICODETEXT only (no CF_HTML)?
-- YES: BLOCK — Suspected ClickFix (JS clipboard write)
-- NO: Strict Mode on?
-- YES: WARN — User copy, but going to exec surface
-- NO: ALLOW
Edge, Chrome, Firefox, Brave, Opera, Vivaldi, Chromium, Arc
Requisitos previos:
Compilar desde el código fuente:
git clone https://github.com/CertainlyP/ClipGuard.git
cd ClipGuard
dotnet build -c Release
O descarga el binario compilado desde la página de Releases.
Cuando se detecta un pegado sospechoso, ClipGuard muestra una alerta con la vista previa del contenido del portapapeles, el proceso de origen y su PID, el análisis del formato del portapapeles y la opción de bloquear o permitir el pegado.
Los registros se escriben en %APPDATA%\ClipGuard\shield.log
Esta herramienta se basa en una investigación original sobre la mecánica de los ataques ClickFix:
MIT