← Todos los artículos

CAPTCHAs falsos: cuando hacer clic para «demostrar que eres humano» instala malware

GottaPhish Team · April 18, 2025

En internet, los CAPTCHAs se han vuelto una imagen familiar: marcar una casilla, seleccionar semáforos o teclear letras distorsionadas, todo para demostrar que no eres un robot. Pero hace poco, los ciberdelincuentes han secuestrado este mecanismo tan conocido para colar malware discretamente en las máquinas de las víctimas.

Un ataque sencillo, pero peligrosamente eficaz

Investigadores de ciberseguridad han identificado una campaña en la que sitios web fraudulentos insertan CAPTCHAs interactivos falsos. El escenario es así:

Pero en realidad ese clic activa un script que copia automáticamente un comando al portapapeles del usuario.

El siguiente paso: la trampa

Tras el clic, aparece en pantalla un mensaje, a menudo redactado como una instrucción del sistema: «Si la página no carga, pulsa Win + R y pega este comando.»

El comando copiado es en realidad un script de PowerShell disfrazado (por ejemplo, con una falsa extensión .jpg o .mp3) que, una vez ejecutado, descarga e instala software malicioso en el ordenador.

Los riesgos asociados

Estos scripts pueden instalar varios tipos de malware, entre ellos:

Y todo esto… mientras el usuario simplemente cree que está «completando un CAPTCHA».

Cómo protegerte

1. No sigas nunca instrucciones del sistema mostradas por un sitio web

Un sitio web legítimo nunca te pedirá que abras el menú «Ejecutar» de Windows ni que pegues un comando del sistema. Si un sitio lo hace: ciérralo de inmediato.

2. Evita los sitios con contenido dudoso

Películas gratis, generadores en línea, versiones «crackeadas»… esos sitios son a menudo trampas de malware disfrazadas.

3. Usa un antivirus capaz de bloquear scripts

Las soluciones de seguridad modernas pueden detectar la ejecución automática de scripts o el uso sospechoso del portapapeles.

4. Vigila lo que se copia en tu portapapeles

Algunos navegadores o extensiones pueden avisarte cuando un sitio intenta acceder a él. Activa esas opciones si están disponibles.

En resumen

Este ataque funciona porque se apoya en un elemento familiar: el CAPTCHA. Y porque convierte un solo clic en ejecución de código, sin que el usuario se dé cuenta.

La vigilancia sigue siendo la mejor defensa. Incluso frente a cosas que damos por inofensivas, como una simple casilla de verificación.