Cuando "No soy un robot" se vuelve peligroso: ¿cómo engaña el falso CAPTCHA?
El CAPTCHA está diseñado para distinguir entre humanos y programas automáticos, y servicios como Google reCAPTCHA y Cloudflare Turnstile han popularizado casillas de verificación y validaciones de imágenes. El problema es que, después de haber visto tantos mensajes similares, los usuarios pueden desarrollar fatiga de verificación y solo quieren completar el proceso para acceder rápidamente a vídeos, páginas de descarga o resultados de búsqueda. ClickFix aprovecha esos segundos de impaciencia, convirtiendo un símbolo de seguridad en una puerta de entrada a ingeniería social. Los estafadores pueden crear sitios web falsificados, o incrustar pantallas de verificación falsas en páginas legítimas que han sido comprometidas. Estas pantallas normalmente imitan los colores, casillas de verificación y animaciones de carga de Google o Cloudflare, y luego alegan que la verificación del navegador ha fallado, que el contenido no se puede mostrar, o que se necesita realizar una verificación de seguridad manual. La verdadera anormalidad no está en la apariencia, sino en la exigencia de que el usuario abandone el navegador y abra la ventana de ejecución de Windows, el símbolo del sistema o
- La pantalla se ve familiar: imitación de los colores y estructuras de los servicios de verificación más usados.
- Los pasos parecen sencillos: tres teclas de acceso rápido envuelven peligrosas operaciones del sistema.
- El resultado parece normal: al ejecutarlo, puede que regrese a la página original, no necesariamente mostrando una advertencia de inmediato.
¿Qué esconde el portapapeles? ¿Cómo puede un comando de PowerShell abrir una puerta al troyano?
El portapapeles solo almacena temporalmente texto; por sí mismo, no puede infectar una computadora. El riesgo aparece cuando el usuario pega el texto oculto en herramientas del sistema de Windows y presiona ejecutar. Ese contenido puede ser un comando PowerShell ofuscado o puede llamar a componentes del sistema legítimos para descargar archivos desde un sitio controlado por los estafadores. Toda la cadena de infección no necesita un asistente de instalación tradicional, por lo que las víctimas rara vez ven un progreso de descarga o un icono de aplicación visible. Los programas implantados pueden pertenecer a troyanos de robo de información, apuntando a datos guardados de cuentas en Chrome, Edge o Firefox, sesiones de inicio de sesión, cookies del navegador, credenciales de correo electrónico y datos de billetera de criptomonedas. Algunos ataques también pueden establecer tareas programadas, elementos de inicio o mecanismos de ejecución continua, haciendo que el programa vuelva a operar tras un reinicio. Después de que los datos sean robados, las cuentas de Instagram, Facebook, Telegram, Google o Microsoft pueden mostrar inicios de sesión sospechosos, incluso si la contraseña aún
Si ya se ha pegado y ejecutado, ¿qué hacer? Cuatro acciones inmediatas para contener daños.
Si solo se presionó el botón de copiar, pero no se pegó en una herramienta del sistema y se ejecutó, el riesgo de infección suele ser bajo. Se puede cerrar la página, sobreescribir el portapapeles con texto normal, y verificar si el navegador ha añadido archivos de descarga, permisos de notificación o extensiones sospechosas. Si ya se ha pegado el contenido y se ha presionado ejecutar, debe considerarse el evento como una posible infección, en lugar de esperar a tratar con cualquier anomalía en la cuenta después.
- Desconectar inmediatamente el cable de red y apagar el Wi-Fi para limitar la filtración de datos.
- Guardar capturas de pantalla de la URL, pantalla de verificación, tiempo de ejecución y comandos sospechosos.
- Usar un dispositivo limpio para cambiar las contraseñas de correo electrónico y cuentas importantes.
- Revocar sesiones de inicio de sesión existentes y habilitar la verificación en dos pasos.
Después de desconectar, no apresurarse a eliminar todos los registros y no iniciar sesión en más cuentas desde la computadora sospechosa. Se puede usar una herramienta de escaneo offline confiable para verificar el sistema y revisar los registros de seguridad de Windows, programador de tareas, elementos de inicio y descargas recientes. Si se trata de una computadora de la empresa, una billetera de criptomonedas o múltiples cuentas, es recomendable guardar evidencia necesaria antes de reinstalar, ya que se podrían perder pistas acerca del momento de la infección y el alcance del daño.
Aunque parezca que todo ha vuelto a la normalidad, se debe verificar: cómo restablecer la seguridad de cuentas y dispositivos.
Eliminar el troyano no significa que los datos de inicio de sesión filtrados se vuelvan automáticamente inválidos. El enfoque debe abarcar simultáneamente dispositivos, cuentas y sesiones existentes. Los correos electrónicos suelen ser un punto de reinicio para otros servicios, se deben revisar primero los correos de respaldo, reglas de reenvío, contraseñas de aplicaciones y dispositivos desconocidos. Plataformas como Google, Microsoft y Meta ofrecen registros de actividad reciente e inicios de sesión, que pueden ser utilizados para comparar ubicaciones, tiempos e información del navegador anómalos. La actualización de contraseñas debe hacerse en dispositivos confiables y no solo cambiar un conjunto de contraseñas repetidas. Si el navegador ha guardado muchas credenciales, se pueden cambiar de uno en uno según su importancia, y revocar extensiones desconocidas y autorizaciones externas. Las billeteras de criptomonedas que han sido desbloqueadas en la computadora afectada deben considerar que la frase de recuperación o la clave privada pueden haber sido leídas, por lo que cambiar solo la contraseña de la plataforma de intercambio puede no ser suficiente. Si el incidente involucra
Preguntas Frecuentes sobre el Ataque de CAPTCHA Falso de ClickFix
¿Por qué el antivirus no bloqueó de inmediato el código pegado?
ClickFix utiliza PowerShell, ventanas de ejecución de Windows y otras herramientas del sistema legítimas para completar la cadena de infección. Cuando los usuarios pegan y ejecutan comandos por su cuenta, el sistema puede interpretar la acción como una operación normal de gestión. Los estafadores también confunden los textos, descargan contenido en partes o hacen que algunos programas funcionen solo en la memoria, para reducir las chances de que un escaneo de archivos estáticos detecte fallos. Esto no significa que todo el software de seguridad no pueda detectar, sino que la interceptación depende del contenido del comando, la fuente de descarga, la capacidad de monitoreo de comportamientos y el estado de actualización de reglas. Incluso si los resultados del escaneo no muestran amenazas, cualquier ejecución de comandos desconocidos debe llevar a revisar actividades de inicio de sesión, programador de tareas, elementos de inicio y sesiones de cuenta, no se debe considerar un escaneo único como una conclusión completa.
¿Puedo infectarme solo al presionar el botón de copiar sin ejecutar?
La mayoría de los procesos de ClickFix requieren que la víctima complete el pegado y la ejecución; solo copiar texto normalmente no activa el comando de PowerShell. En este punto, se puede cerrar la página, copiar un texto normal para sobrescribir el portapapeles y verificar los registros de descargas del navegador y permisos del sitio. No se debe pegar el texto del portapapeles en una ventana de chat o barra de búsqueda solo para verlo, para evitar una transmisión accidental o volver a ejecutarlo. Si se descargó un archivo, se permitió la notificación del sitio, se instaló una extensión de navegador, o se descubrió que se abrieron automáticamente otros programas, no se puede simplemente evaluar por el hecho de que no se ejecutó el comando. Se deben eliminar permisos añadidos, borrar archivos sospechosos no abiertos y realizar un escaneo de seguridad; si la cuenta muestra actividades extrañas, se deben tomar acciones según el posible evento de infección.
¿Cómo distinguir un CAPTCHA legítimo de una página de verificación falsa?
La verificación legítima normalmente se completa dentro de la página del navegador, puede requerir marcar casillas, identificar imágenes o esperar una revisión de riesgo, pero no indicará a los usuarios abrir PowerShell, el símbolo del sistema o las ventanas de ejecución de Windows, o pegar un largo código. Cualquier proceso de verificación que requiera abandonar el navegador para operar herramientas del sistema debe ser detenido inmediatamente. También se puede revisar si la URL coincide con el servicio que se intenta visitar, y estar alerta a si la pantalla de verificación aparece repentinamente en descargas de vídeo, software crackeado, contenido para adultos o páginas de anuncios. Los logotipos de Google, Cloudflare o Microsoft solo prueban que la página utiliza imágenes similares, no pueden comprobar la autenticidad del sitio. Si no se puede confirmar, es más seguro cerrar la página y volver a acceder desde el sitio oficial que seguir pasos desconocidos.
Una clave a tener en cuenta: Al requerir que se abran herramientas del sistema o que se pegue código, deténgase de inmediato. Si ya ha ejecutado, desconéctese, conserve los registros y luego use un dispositivo limpio para proteger cuentas importantes.