Un aviso familiar se convierte en un vector de ataque
La mayoría de las personas han hecho clic en un CAPTCHA sin pensarlo dos veces. Esa confianza rutinaria es exactamente lo que una nueva campaña de malware está explotando. Los investigadores de seguridad han identificado páginas falsas de CAPTCHA diseñadas para parecerse a las pantallas estándar de verificación "No soy un robot", excepto que en lugar de confirmar que eres humano, te engañan para que instales malware capaz de desactivar 145 procesos de seguridad diferentes en tu dispositivo.
El ataque funciona mediante una técnica que se ha vuelto cada vez más común: en lugar de pedir a las víctimas que descarguen un archivo, la página falsa les indica que copien un comando y lo peguen en el cuadro de diálogo Ejecutar de Windows o en PowerShell. Debido a que la víctima es quien ejecuta físicamente el comando, muchas herramientas antivirus y protecciones del navegador nunca tienen la oportunidad de intervenir antes de que el daño esté hecho. Una vez ejecutado, el comando de PowerShell descarga e instala malware que apaga sistemáticamente el software de seguridad que se ejecuta en la máquina, dejando efectivamente al sistema ciego ante una mayor compromisión mientras roba datos en segundo plano.
Por qué este método es tan efectivo
Lo que hace que las campañas falsas de CAPTCHA sean particularmente peligrosas es la poca habilidad técnica que requieren de la víctima. No hay un archivo adjunto sospechoso que abrir ni un archivo ejecutable obvio que active una advertencia de seguridad. Todo el engaño se basa en la ingeniería social: una página que parece legítima, un paso de verificación que parece rutinario e instrucciones que parecen inofensivas porque copiar y pegar texto se siente como una acción pasiva en lugar de una decisión de seguridad activa.
Esto refleja un cambio más amplio en cómo los ciberdelincuentes están empaquetando sus ataques. Así como los hackers ahora ensamblan malware en el navegador y abusan de marcas confiables como ChatGPT para evadir la detección, las campañas falsas de CAPTCHA explotan el mismo principio: ocultar la intención maliciosa detrás de una interfaz que los usuarios ya confían y usan a diario. Las firmas tradicionales de antivirus están diseñadas para detectar archivos maliciosos, no comandos iniciados por el usuario escritos en una herramienta legítima del sistema. Esa brecha es precisamente lo que estas campañas están diseñadas para explotar.
Una vez que los 145 procesos de seguridad específicos están desactivados, la máquina comprometida ha perdido efectivamente su capacidad de detectar o informar actividad maliciosa adicional. Eso abre la puerta al robo de credenciales, la recolección de datos del navegador y la exfiltración de cualquier otra cosa almacenada localmente, desde contraseñas guardadas hasta información de billeteras de criptomonedas.
Las consecuencias de privacidad de las herramientas de seguridad desactivadas
El peligro real de esta campaña no es solo la infección inicial, sino lo que sucede después de que las herramientas de seguridad se apagan. Con el software de protección desactivado, un dispositivo infectado puede filtrar silenciosamente mucho más de lo que la mayoría de las víctimas se dan cuenta: inicios de sesión almacenados en el navegador, cookies de sesión, datos de autocompletar y archivos almacenados localmente. Esta es la misma categoría de información que termina alimentando incidentes de exposición de datos a gran escala. Esto se hace eco de patrones vistos en casos como la brecha de datos de SafePal que expuso a casi 40,000 clientes, donde datos sensibles de cuentas terminaron en manos equivocadas, o la brecha de Suno que expuso a 55 millones de usuarios sin notificación oportuna. En ambos casos, las consecuencias se manifestaron mucho después del compromiso inicial, que es exactamente el patrón que este tipo de malware robador de información está diseñado para crear.
Lo que esto significa para ti
Si alguna vez te han pedido "verificar que eres humano" copiando un comando en un cuadro Ejecutar o en una terminal, eso no es como funcionan los sistemas legítimos de CAPTCHA. Los sistemas de verificación reales nunca piden a los usuarios que abran PowerShell o que peguen comandos del sistema. Cualquier página que lo haga debe tratarse como una señal de alerta inmediata, sin importar cuán convincentes sean la marca o el diseño.
Esta campaña es un recordatorio de que el malware moderno ataca cada vez más el comportamiento humano en lugar de los fallos del software. Ningún firewall o actualización de antivirus puede compensar por completo a un usuario que ejecuta voluntariamente un comando malicioso, por lo que la concienciación es ahora una capa de defensa tan importante como cualquier salvaguarda técnica.
Conclusiones prácticas
- Nunca copies y pegues comandos de un sitio web en el cuadro de diálogo Ejecutar de Windows, PowerShell o Terminal, sin importar cuán oficial parezca el sitio.
- Cierra la pestaña del navegador inmediatamente si una página de CAPTCHA te pide realizar cualquier acción más allá de un simple clic o selección de imágenes.
- Mantén el software de seguridad actualizado y activa las funciones de protección contra manipulaciones, que pueden evitar que el malware desactive silenciosamente los procesos antivirus.
- Si sospechas que has ejecutado un comando sospechoso, desconéctate de internet, ejecuta un escaneo de seguridad completo y cambia las contraseñas de cuentas sensibles desde un dispositivo separado y no comprometido.
- Revisa regularmente las contraseñas guardadas en el navegador y considera usar un administrador de contraseñas, ya que los ladrones de información frecuentemente atacan primero las credenciales almacenadas localmente.
Las campañas de malware con CAPTCHA falso tienen éxito al explotar la confianza en una rutina que rara vez cuestionamos. Permanecer alerta sobre lo que un aviso de verificación real debería y no debería pedirte sigue siendo la defensa más simple y efectiva.




