CAPTCHAs falsos: cuando hacer clic para «demostrar que eres humano» instala malware
En internet, los CAPTCHAs se han vuelto una imagen familiar: marcar una casilla, seleccionar semáforos o teclear letras distorsionadas, todo para demostrar que no eres un robot. Pero hace poco, los ciberdelincuentes han secuestrado este mecanismo tan conocido para colar malware discretamente en las máquinas de las víctimas.
Un ataque sencillo, pero peligrosamente eficaz
Investigadores de ciberseguridad han identificado una campaña en la que sitios web fraudulentos insertan CAPTCHAs interactivos falsos. El escenario es así:
- El usuario llega a un sitio que parece ofrecer algo atractivo (una película gratis, un documento, una herramienta, etc.).
- Antes de acceder al contenido, aparece una página con un CAPTCHA que dice «Marca aquí si no eres un robot».
- El usuario hace clic en la casilla, creyendo que es un paso de seguridad estándar.
Pero en realidad ese clic activa un script que copia automáticamente un comando al portapapeles del usuario.
El siguiente paso: la trampa
Tras el clic, aparece en pantalla un mensaje, a menudo redactado como una instrucción del sistema: «Si la página no carga, pulsa Win + R y pega este comando.»
El comando copiado es en realidad un script de PowerShell disfrazado (por ejemplo, con una falsa extensión .jpg o .mp3) que, una vez ejecutado, descarga e instala software malicioso en el ordenador.
Los riesgos asociados
Estos scripts pueden instalar varios tipos de malware, entre ellos:
- stealers, capaces de recolectar tus credenciales, contraseñas y cookies de sesión,
- RAT (troyanos de acceso remoto), que permiten a un atacante tomar el control remoto de tu máquina.
Y todo esto… mientras el usuario simplemente cree que está «completando un CAPTCHA».
Cómo protegerte
1. No sigas nunca instrucciones del sistema mostradas por un sitio web
Un sitio web legítimo nunca te pedirá que abras el menú «Ejecutar» de Windows ni que pegues un comando del sistema. Si un sitio lo hace: ciérralo de inmediato.
2. Evita los sitios con contenido dudoso
Películas gratis, generadores en línea, versiones «crackeadas»… esos sitios son a menudo trampas de malware disfrazadas.
3. Usa un antivirus capaz de bloquear scripts
Las soluciones de seguridad modernas pueden detectar la ejecución automática de scripts o el uso sospechoso del portapapeles.
4. Vigila lo que se copia en tu portapapeles
Algunos navegadores o extensiones pueden avisarte cuando un sitio intenta acceder a él. Activa esas opciones si están disponibles.
En resumen
Este ataque funciona porque se apoya en un elemento familiar: el CAPTCHA. Y porque convierte un solo clic en ejecución de código, sin que el usuario se dé cuenta.
La vigilancia sigue siendo la mejor defensa. Incluso frente a cosas que damos por inofensivas, como una simple casilla de verificación.
