← Tutti gli articoli

CAPTCHA falsi: quando cliccare per «dimostrare di essere umano» installa malware

GottaPhish Team · April 18, 2025

Su Internet i CAPTCHA sono diventati un'immagine familiare: spuntare una casella, selezionare semafori o digitare lettere distorte, tutto per dimostrare di non essere un robot. Ma di recente i criminali informatici hanno dirottato questo meccanismo ben noto per infilare in silenzio malware nelle macchine delle vittime.

Un attacco semplice, ma pericolosamente efficace

Ricercatori di cybersicurezza hanno individuato una campagna in cui siti fraudolenti incorporano CAPTCHA interattivi falsi. Lo scenario è questo:

Ma in realtà quel clic attiva uno script che copia automaticamente un comando negli appunti dell'utente.

Il passo successivo: la trappola

Dopo il clic, sullo schermo compare un messaggio, spesso formulato come un'istruzione di sistema: «Se la pagina non si carica, premi Win + R e incolla questo comando.»

Il comando copiato è in realtà uno script PowerShell camuffato (per esempio con una falsa estensione .jpg o .mp3) che, una volta eseguito, scarica e installa software dannoso sul computer.

I rischi associati

Questi script possono installare vari tipi di malware, tra cui:

E tutto questo… mentre l'utente crede semplicemente di «completare un CAPTCHA».

Come proteggersi

1. Non seguite mai istruzioni di sistema mostrate da un sito web

Un sito legittimo non vi chiederà mai di aprire il menu «Esegui» di Windows né di incollare un comando di sistema. Se un sito lo fa: chiudetelo subito.

2. Evitate i siti con contenuti discutibili

Film gratis, generatori online, versioni «craccate»… questi siti sono spesso trappole di malware travestite.

3. Usate un antivirus in grado di bloccare gli script

Le soluzioni di sicurezza moderne rilevano l'esecuzione automatica di script o lo sfruttamento sospetto degli appunti.

4. Tenete d'occhio ciò che viene copiato negli appunti

Alcuni browser o estensioni possono avvisarvi quando un sito tenta di accedervi. Attivate queste opzioni, se disponibili.

In sintesi

Questo attacco funziona perché fa leva su un elemento familiare: il CAPTCHA. E perché trasforma un singolo clic in esecuzione di codice, senza che l'utente se ne accorga mai.

La vigilanza resta la difesa migliore. Anche di fronte a cose che diamo per innocue, come una semplice casella di spunta.