La estafa del falso CAPTCHA, también conocida como ClickFix, es un ataque de ingeniería social que ha emergido como una amenaza creciente para los usuarios de internet. Este engaño manipula a las víctimas para que ejecuten comandos maliciosos en sus propios ordenadores, aprovechando la familiaridad con las verificaciones CAPTCHA. Comprender su funcionamiento es crucial para evitar caer en esta trampa y proteger la seguridad digital.
Se detalla la estafa del falso CAPTCHA, también conocida como ClickFix. Este tipo de ataque de ingeniería social surgió a finales de 2023 y está ganando popularidad, representando un riesgo para los internautas.
La esencia de la estafa es simple: utiliza la acción automatizada de completar un CAPTCHA para persuadir al usuario de ejecutar comandos dañinos en su propio equipo. A continuación, se explica cómo opera esta estafa para facilitar su identificación y se brindan consejos para prevenirla.
La estafa del falso CAPTCHA, o ClickFix, es un ataque de ingeniería social. Esto implica que los atacantes no emplean técnicas complejas, sino que manipulan a las personas para que, mediante un engaño, sean ellas mismas quienes faciliten el acceso. Específicamente, la técnica ClickFix induce al usuario a ejecutar un comando malicioso en su ordenador, afectando tanto a Windows como a macOS. Logran esto aprovechando la tendencia de las víctimas a resolver pequeños problemas técnicos e interacciones aparentemente inofensivas, como las verificaciones humanas y los CAPTCHA.
El funcionamiento de ClickFix es directo. Utiliza como señuelo una página web que muestra un supuesto error técnico, CAPTCHA falsos o alertas de seguridad que parecen legítimas. Los usuarios pueden ser dirigidos a estas páginas a través de técnicas de phishing, ya sea por correo electrónico, enlaces fraudulentos o anuncios en sitios web legítimos. En esta página, que presenta el error o el CAPTCHA falso, se proporcionan instrucciones para continuar. Estas indicaciones guían al usuario para realizar pasos manuales, como abrir una pantalla de ejecución o terminal y pegar un código o comando.
Una particularidad es que, en ocasiones, la página del ClickFix copia directamente el código malicioso en el portapapeles del usuario mediante JavaScript. Así, las instrucciones pueden ser tan sencillas como presionar Windows + R y luego Control + V, abriendo la ventana de ejecución de Windows y pegando el código directamente. Este código malicioso tiene la capacidad de realizar diversas acciones, dependiendo de la campaña de ataque. Puede ser utilizado para sustraer credenciales o para instalar troyanos de acceso remoto, permitiendo al cibercriminal un control total sobre el ordenador de la víctima.
Aunque pueda parecer un ataque fácil de detectar, sigue los principios de la ingeniería social: el eslabón más vulnerable en la cadena de seguridad en línea es siempre el factor humano. Para llevar a cabo la manipulación, la página que proporciona las instrucciones puede incorporar elementos visuales reconocibles, como los de una web de CAPTCHA convencional, mensajes de error típicos de Chrome, Windows o Mac, entre otros. El objetivo es manipular al usuario, haciéndole creer que se encuentra en un entorno familiar para que baje la guardia.
Para protegerse de este ataque, la recomendación principal es desconfiar de cualquier sitio web que solicite abrir la terminal o la ventana Ejecutar del ordenador. Presionar Windows + R debe ser una señal de alerta inmediata de que se intenta realizar una acción indebida en el equipo.
Es igualmente crucial examinar con atención las páginas que piden realizar acciones, incluso si tienen la apariencia de sitios web habituales, sistemas CAPTCHA aparentemente normales o mensajes de error conocidos. Se aconseja leer las instrucciones detenidamente y evitar actuar de forma automática. Estos son consejos que los usuarios con más experiencia suelen conocer bien. Sin embargo, es importante recordar que las víctimas potenciales de estos ataques no siempre son usuarios experimentados, sino muchos otros que navegan sin precaución y sin comprender el funcionamiento de ciertos sistemas de Internet.
El ataque ClickFix se está extendiendo mediante CAPTCHA falsos, por lo que también es relevante recordar que estos sistemas de verificación suelen pedir la selección de imágenes específicas o la resolución de desafíos de agudeza visual o auditiva. Sin embargo, nunca solicitarán la ejecución de comandos en el ordenador ni acciones fuera del navegador. Por lo tanto, cualquier petición de este tipo debe generar desconfianza de manera automática.