← Todos os artigos

CAPTCHAs falsos: quando clicar para «provar que é humano» instala malware

GottaPhish Team · April 18, 2025

Na internet, os CAPTCHAs tornaram-se uma imagem familiar: marcar uma caixa, selecionar semáforos ou escrever letras distorcidas, tudo para provar que não é um robô. Mas há pouco, os cibercriminosos sequestraram este mecanismo tão conhecido para infiltrar discretamente malware nas máquinas das vítimas.

Um ataque simples, mas perigosamente eficaz

Investigadores de cibersegurança identificaram uma campanha em que sites fraudulentos incorporam CAPTCHAs interativos falsos. O cenário é assim:

Mas na realidade esse clique aciona um script que copia automaticamente um comando para a área de transferência do utilizador.

O passo seguinte: a armadilha

Após o clique, surge no ecrã uma mensagem, muitas vezes redigida como uma instrução de sistema: «Se a página não carregar, prima Win + R e cole este comando.»

O comando copiado é na verdade um script PowerShell disfarçado (por exemplo, com uma falsa extensão .jpg ou .mp3) que, uma vez executado, descarrega e instala software malicioso no computador.

Os riscos associados

Estes scripts podem instalar vários tipos de malware, incluindo:

E tudo isto… enquanto o utilizador simplesmente julga que está a «completar um CAPTCHA».

Como se proteger

1. Nunca siga instruções de sistema mostradas por um site

Um site legítimo nunca lhe pedirá para abrir o menu «Executar» do Windows nem para colar um comando de sistema. Se um site o fizer: feche-o imediatamente.

2. Evite sites com conteúdo duvidoso

Filmes grátis, geradores online, versões «crackadas»… esses sites são muitas vezes armadilhas de malware disfarçadas.

3. Use um antivírus capaz de bloquear scripts

As soluções de segurança modernas conseguem detetar a execução automática de scripts ou a exploração suspeita da área de transferência.

4. Fique atento ao que é copiado para a sua área de transferência

Alguns navegadores ou extensões podem avisá-lo quando um site tenta aceder-lhe. Ative essas opções, se disponíveis.

Em resumo

Este ataque funciona porque assenta num elemento familiar: o CAPTCHA. E porque transforma um único clique em execução de código, sem que o utilizador se aperceba.

A vigilância continua a ser a melhor defesa. Mesmo perante coisas que assumimos serem inofensivas, como uma simples caixa de verificação.