La estafa del falso CAPTCHA, conocida como ClickFix, es un tipo de ataque de ingeniería social que surgió a finales de 2023 y se está popularizando entre los usuarios de Internet. Este método busca engañar a las personas para que ejecuten comandos maliciosos en sus propios ordenadores.
El funcionamiento de ClickFix se basa en manipular al usuario mediante la presentación de un supuesto error técnico, falsos CAPTCHA o avisos de seguridad que parecen legítimos. Los atacantes utilizan técnicas de phishing, como correos electrónicos fraudulentos o enlaces engañosos, para dirigir a las víctimas a estas páginas.
Una vez en la web, se proporcionan instrucciones que pueden llevar al usuario a abrir una terminal o pantalla de ejecución y pegar un código malicioso. En algunos casos, el código se copia automáticamente al portapapeles mediante JavaScript, lo que facilita que el usuario lo ejecute sin darse cuenta de que está cometiendo un error.
Este código puede tener diversas finalidades, como robar credenciales o instalar troyanos de acceso remoto, permitiendo al cibercriminal controlar el ordenador de la víctima. Aunque puede parecer fácil de detectar, este tipo de ataque se basa en la ingeniería social, donde el factor humano es el eslabón más débil en la seguridad online.
Para protegerse de este tipo de ataques, es recomendable desconfiar de cualquier web que solicite abrir el terminal o la ventana Ejecutar del ordenador. Además, es importante prestar atención a las páginas que parecen familiares y leer cuidadosamente las instrucciones antes de actuar.
Los sistemas de verificación como los CAPTCHA no deberían pedir al usuario que ejecute comandos en su ordenador, por lo que cualquier solicitud de este tipo debe ser considerada sospechosa.






