La estafa del falso CAPTCHA, también conocida como ClickFix, es un ataque de ingeniería social que ha emergido como una amenaza creciente en línea. Este engaño manipula a los usuarios para que ejecuten comandos maliciosos en sus propios equipos, aprovechando la familiaridad con las verificaciones CAPTCHA. A continuación, se detalla su funcionamiento y se ofrecen consejos esenciales para evitar caer en esta trampa digital.
Se explicará qué es la estafa del falso CAPTCHA, también denominada ClickFix. Este tipo de ataque de ingeniería social surgió a finales de 2023 y se está extendiendo progresivamente, representando un riesgo para los usuarios de Internet.
La premisa de la estafa es simple: aprovechar la acción automatizada de completar un CAPTCHA para persuadir al usuario de ejecutar comandos perjudiciales en su propio ordenador. Se detallará el funcionamiento de esta estafa para facilitar su identificación y se proporcionarán recomendaciones para prevenirla.
La estafa del falso CAPTCHA, conocida como ClickFix, es un ataque de ingeniería social. Esto implica que los atacantes no buscan estafar mediante métodos técnicos, sino que manipulan al usuario para que sea este quien, mediante un engaño, les facilite el acceso. Específicamente, la técnica ClickFix consiste en engañar al usuario para que ejecute un comando dañino en su ordenador, afectando tanto a sistemas Windows como a macOS. Lo logran explotando la tendencia de las víctimas a resolver problemas técnicos menores y otras interacciones aparentemente inofensivas, como la verificación humana y los CAPTCHA.
El modus operandi de ClickFix es directo. Utiliza como señuelo una página web que presenta un supuesto error técnico, CAPTCHA falsos o avisos de seguridad que parecen legítimos. Se puede llegar a estas páginas a través de técnicas de phishing, ya sea por correo electrónico, enlaces fraudulentos o anuncios en sitios web legítimos. En esta página, donde se muestra un error o un CAPTCHA falso, se proporcionan instrucciones para continuar. Estas indicaciones guían al usuario para realizar pasos manuales, como abrir una pantalla de ejecución o terminal y pegar un código o comando.
Una de las complejidades es que, en ocasiones, en la página donde se ejecuta el ClickFix, el código malicioso se copia directamente en el portapapeles del usuario mediante JavaScript. Así, las instrucciones pueden ser tan sencillas como pulsar Windows + R y luego Control + V, abriendo la ventana de ejecución de Windows y pegando el código directamente. Este código malicioso puede tener múltiples funciones, dependiendo de la campaña de ataques en la que se utilice. Puede servir para sustraer credenciales, o para instalar troyanos de acceso remoto que permiten al cibercriminal controlar completamente el ordenador de la víctima.
Este ataque podría parecer fácil de detectar, pero cumple con las reglas de la ingeniería social: el factor humano es siempre el punto más vulnerable en la seguridad en línea. Para llevar a cabo la manipulación, la página que proporciona las instrucciones puede incorporar elementos visuales reconocibles, como los de una web de CAPTCHA convencional, mensajes de error típicos de Chrome, Windows o Mac, o cualquier otro. El objetivo es manipular al usuario, haciéndole creer que se encuentra en un entorno familiar para que baje la guardia.
Para evitar ser víctima de este ataque, la mejor estrategia es desconfiar de cualquier sitio web que solicite abrir la terminal o la ventana Ejecutar de su ordenador. Pulsar Windows + R es una señal de alarma inmediata de que se le pide realizar una acción indebida en su equipo.
También es crucial prestar atención a las páginas que solicitan acciones, incluso si tienen la apariencia de sitios web que visita diariamente, sistemas CAPTCHA que parecen normales o mensajes de error que cree haber visto antes. Lea atentamente las instrucciones que se le dan y evite actuar de forma automática. Estos son consejos bien conocidos por los usuarios más experimentados. Sin embargo, es importante recordar que las víctimas objetivo de estos ataques no son necesariamente los usuarios avanzados, sino muchos otros usuarios menos experimentados que navegan de manera despreocupada y sin comprender el funcionamiento de ciertos sistemas de Internet.
El ataque ClickFix se está popularizando con CAPTCHA falsos, por lo que es conveniente recordar que estos sistemas de verificación suelen pedirle que seleccione imágenes de un tipo específico o que resuelva desafíos de agudeza visual o auditiva. Sin embargo, nunca le pedirán que ejecute comandos en el ordenador ni que realice acciones fuera del navegador. Por lo tanto, si se le solicita algo así, debe desconfiar automáticamente.