Cuidado con los CAPTCHAs falsos: así engañan a los usuarios para propagar malware

En un contexto digital cada vez más complejo, donde los ciberataques evolucionan constantemente, ESET lanza una advertencia urgente: los CAPTCHAs falsos se están convirtiendo en una peligrosa herramienta para distribuir malware. Estas supuestas verificaciones de seguridad, que en teoría deberían bloquear a los bots, están siendo manipuladas para infectar computadoras y teléfonos móviles con software malicioso. Y lo más preocupante es que muchos usuarios caen en la trampa sin siquiera darse cuenta.

Cuidado con los CAPTCHAs falsos: así engañan a los usuarios para propagar malware

CAPTCHAs falsos: la amenaza detrás de un simple clic

Los CAPTCHAs son comúnmente utilizados para diferenciar entre humanos y bots. Sin embargo, los ciberdelincuentes los están imitando con gran precisión para ejecutar ataques maliciosos. Según ESET, cerca de 40% del tráfico generado por bots es considerado malicioso, y los falsos CAPTCHAs son un recurso eficaz para que ese tráfico logre su objetivo: vulnerar sistemas, secuestrar cuentas y robar información personal.

El engaño aprovecha la confianza que los usuarios depositan en este tipo de validaciones. La rutina de hacer clic sin pensar, la urgencia por acceder al contenido y la familiaridad con los procesos de verificación online son factores que juegan en contra de los usuarios. Es justo en esa prisa donde se comete el error fatal.

Cómo funciona el engaño

Al encontrarse con un CAPTCHA falso, la víctima puede recibir instrucciones inusuales como presionar la tecla Windows + R, pegar comandos desde el portapapeles o simplemente hacer clic para “verificar que es humano”. Al hacerlo, en realidad ejecuta comandos que activan herramientas legítimas de Windows, como PowerShell o mshta.exe. Estas herramientas descargan archivos desde servidores externos y comprometen el dispositivo.

Uno de los objetivos más frecuentes es instalar un infostealer, un malware que roba datos sensibles como contraseñas, correos, contactos, información bancaria y más. Este tipo de amenaza se dirige especialmente a navegadores web, clientes de correo electrónico, aplicaciones móviles y criptobilleteras. También puede capturar pantallas, registrar las pulsaciones del teclado y realizar otras formas de espionaje silencioso.

Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica, advierte que el peligro no se limita a los infostealers. Algunos CAPTCHAs falsos también instalan troyanos de acceso remoto (RATs), como AsyncRAT, que estuvo presente en 4% de los incidentes cibernéticos registrados en 2024. Esta clase de malware permite a los atacantes tomar el control total del equipo infectado.

La inteligencia artificial escala los ataques

El uso de inteligencia artificial también está facilitando la propagación de esta amenaza. Las herramientas de IA generativa permiten a los atacantes redactar mensajes de phishing más creíbles, en múltiples idiomas y con una calidad casi perfecta. Esto los vuelve más difíciles de detectar por los filtros tradicionales y más efectivos para engañar a las víctimas.

Además, el malware no siempre llega desde fuentes sospechosas. Algunos sitios web legítimos comprometidos pueden incluir anuncios o contenidos infectados sin que el propietario del sitio lo sepa. En esos casos, basta con visitar la página para que el malware se instale, sin necesidad de que el usuario haga clic en nada.

Un problema que ya afecta a millones

Los números reflejan la gravedad de la situación. Según datos de ESET, en 2024 hubo al menos 23 millones de víctimas de infostealers, mayoritariamente en sistemas Windows. Solo un programa malicioso, Lumma Stealer, comprometió aproximadamente 10 millones de dispositivos antes de ser neutralizado en una operación internacional en la que participó también ESET. Este malware funcionaba bajo el modelo de “malware como servicio” (MaaS), lo que facilitaba su distribución a gran escala.

Cómo identificar un CAPTCHA falso

Aunque muchos de estos CAPTCHAs fraudulentos imitan a la perfección el aspecto de los legítimos, existen señales de alerta que los usuarios deben tener en cuenta:

  • Solicitudes inusuales, como ejecutar comandos o abrir ventanas del sistema operativo.
  • Presencia en sitios que normalmente no requieren verificación.
  • Aparición repentina sin un contexto claro, como al hacer clic en un enlace de un correo o mensaje sospechoso.
  • Ausencia de las tareas típicas de un CAPTCHA, como seleccionar imágenes o escribir texto distorsionado.

Estar atentos a estos detalles puede marcar la diferencia entre mantener un dispositivo seguro o caer en manos de ciberdelincuentes.

Recomendaciones para protegerse

ESET sugiere tomar medidas concretas para reducir el riesgo de infección a través de estos engaños. Entre ellas destacan:

  • Desconfiar de CAPTCHAs que piden ejecutar comandos. Ningún sitio legítimo debería solicitarlo.
  • Actualizar regularmente el sistema operativo y el navegador, para cerrar posibles vulnerabilidades.
  • Utilizar software de seguridad confiable y actualizado. Las soluciones profesionales pueden bloquear el comportamiento sospechoso incluso antes de que se manifieste.
  • Evitar la descarga de software pirata, que a menudo sirve como canal de distribución para estos ataques.
  • Instalar bloqueadores de anuncios, que pueden prevenir la carga de contenido malicioso en sitios web.
  • Activar la autenticación multifactor (MFA), lo que agrega una capa de protección adicional en caso de que las credenciales sean robadas.

Qué hacer si se ha caído en la trampa

Caer en un engaño de este tipo no significa que todo esté perdido, pero es importante actuar con rapidez:

  1. Ejecutar un análisis completo del sistema con un antivirus confiable.
  2. Desconectar el dispositivo de Internet para limitar la propagación de la amenaza.
  3. Hacer copias de seguridad de los archivos importantes.
  4. Restaurar el equipo a su estado de fábrica, si es posible.
  5. Cambiar todas las contraseñas, usando combinaciones fuertes y únicas.
  6. Activar la autenticación de doble factor en todas las cuentas.

Estos pasos pueden ayudar a contener los daños y evitar que la situación se agrave.

Estar alerta es clave

La seguridad digital no depende solo de herramientas tecnológicas. La conciencia y la atención al detalle son igual de importantes. Como señala Camilo Gutiérrez Amaya, “caer en la trampa de un CAPTCHA falso no es el fin del mundo, pero sí una llamada de atención para mantenerse alerta y navegar con responsabilidad”.

En un mundo donde las amenazas digitales se camuflan como elementos cotidianos, tomarse unos segundos para verificar una ventana de seguridad puede marcar la diferencia entre la protección y la exposición total.

Etiquetado:

AltaDensidad.TV




Una nueva filtración de datos, en esta ocasión, Burger King Italia, vuelve a poner sobre la mesa un problema cada vez más frecuente: los ataques a proveedores externos que manejan información de clientes. La empresa de comida rápida informó a sus usuarios que los sistemas de uno de sus proveedores fueron objeto de un acceso...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

Trump Mobile bajo la lupa: desmontaje confirma que el T1 es casi idéntico a un HTC lanzado en 2024

El teléfono inteligente promovido por Trump Mobile vuelve a generar controversia. Un análisis técnico realizado por los especialistas de iFixit, en colaboración con NBC News, concluye que el Trump Mobile T1 es prácticamente el mismo dispositivo que el HTC U24 Pro, un smartphone de gama media presentado por HTC en 2024. El hallazgo alimenta las...

Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

Movistar restablece el servicio en las 11 parroquias de La Guaira tras los sismos y apoya la red con Starlink

Los servicios de datos móviles, llamadas de voz y mensajería de texto (SMS) de Movistar vuelven a estar operativos en las 11 parroquias del estado La Guaira, luego del plan de recuperación ejecutado por la empresa tras los recientes eventos sísmicos que afectaron la infraestructura de telecomunicaciones en la región. La operadora informó que completó...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo