- Os CAPTCHAs legítimos se limitam a testes visuais ou auditivos simples dentro do navegador e nunca solicitam a execução de comandos externos.
- Golpes modernos usam engenharia social para enganar o usuário e levá-lo a instalar malware como o Lumma Stealer ou o AsyncRAT.
- A detecção precoce depende da atenção a quaisquer solicitações para baixar arquivos ou usar o console do sistema durante uma verificação.
Você provavelmente já passou por isso milhares de vezes: está navegando na internet e, de repente, aparece a típica caixa "Não sou um robô" ou pedem que você selecione todas as fotos que mostram semáforos. Essas ferramentas, conhecidas como CAPTCHAs, são componentes fundamentais da segurança na web para impedir que bots inundem a internet com spam ou criem contas falsas indiscriminadamente.
O problema é que os cibercriminosos, sempre à procura de brechas, começaram a usar imitações maliciosas desses testes. Eles se aproveitam do fato de estarmos acostumados a vê-los e confiarmos cegamente neles para infiltrar malware em nossos computadores sem que percebamos. Essencialmente, eles transformam uma medida de segurança em um cavalo de Troia para comprometer nossa privacidade.
O que exatamente é um CAPTCHA e como ele deve funcionar?

Para quem não está familiarizado com o assunto, CAPTCHA é uma sigla para um teste de Turing automatizado, projetado para distinguir humanos de máquinas . Seu objetivo é bloquear scripts e programas automatizados que não conseguem resolver quebra-cabeças simples. Os tipos mais comuns são visuais (letras ou imagens distorcidas), auditivos e o avançado reCAPTCHA do Google , que analisa o comportamento do mouse e a navegação em segundo plano para determinar se você é uma pessoa real.
O mais importante a lembrar é que um sistema de verificação genuíno só funciona dentro da web . Ele pedirá que você clique, resolva um quebra-cabeça ou digite um código que vê na tela, mas nunca o obrigará a sair do navegador para interagir com o funcionamento interno do seu sistema operacional.
A armadilha dos CAPTCHAs falsos e o método ClickFix

Os golpistas aperfeiçoaram a arte do engano. Agora, eles não apenas criam páginas que se assemelham às de marcas conhecidas, como também infectam sites legítimos (especialmente aqueles baseados em versões antigas do WordPress ) para injetar seus cheques falsos. Uma das táticas mais perigosas é chamada de ClickFix.
Nesse cenário, o usuário vê um CAPTCHA que parece completamente normal. No entanto, ao tentar verificar sua identidade, o site exibe uma mensagem informando que ocorreu um erro técnico ou que é necessária verificação adicional . Eis a pegadinha: o site copia automaticamente um código malicioso para a área de transferência e solicita que o usuário pressione Win + R, Ctrl + V e Enter no Windows, ou use o Terminal no Mac.
Ao fazer isso, o usuário está executando manualmente um comando do PowerShell ou o mshta.exe . Isso é extremamente perigoso porque o navegador não pode bloquear algo que o proprietário do computador decide executar. É pura engenharia social: eles nos fazem acreditar que estamos corrigindo um bug quando, na realidade, estamos abrindo a porta de entrada para um invasor.
O perigo invisível: EtherHiding e roubo de dados

Para dificultar ainda mais o rastreamento desses golpes, alguns grupos como o ClearFake usam uma técnica chamada EtherHiding . Em vez de armazenar o vírus no servidor do site infectado, eles o hospedam em contratos inteligentes na blockchain (como a Binance Smart Chain ). Como a blockchain é imutável e descentralizada, os programas antivírus tradicionais e os administradores de sistemas têm muita dificuldade em remover o código malicioso.
E o que eles instalam quando você morde a isca? Principalmente ladrões de informações como o Lumma Stealer ou o Vidar Stealer. Esses malwares não fazem nenhum som; eles vasculham seu navegador para roubar cookies de sessão , senhas salvas e, o mais importante, acessar suas carteiras de criptomoedas . Eles também podem instalar trojans de acesso remoto (RATs) como o AsyncRAT ou o SecTopRAT, que permitem ao hacker visualizar sua tela , registrar cada tecla digitada e se movimentar pela rede da sua empresa se você estiver conectado para trabalhar.
Sinais claros para detectar fraudes
Se você não quer ser enganado, fique atento a estes sinais. Primeiro, desconfie se o CAPTCHA aparecer em uma janela pop-up ou em um domínio com um nome muito estranho, cheio de números e letras sem sentido. Sistemas legítimos geralmente são integrados naturalmente à página.
O sinal revelador é uma solicitação de ações externas. Se um site pedir que você baixe um arquivo , instale uma extensão do navegador ou execute qualquer combinação de teclas fora da aba atual, fuja imediatamente . Nenhuma empresa respeitável, nem mesmo o Google ou a Cloudflare, pedirá que você abra o prompt de comando para provar que é humano.
O que fazer se você já executou o comando?
Se você percebeu tarde demais e já colou o código, não entre em pânico, mas aja rapidamente. A primeira coisa a fazer é desconectar-se da internet (desligue o Wi-Fi ou desconecte o cabo). Isso é vital porque o malware precisa se comunicar com o servidor do atacante para enviar seus dados; ao interromper a conexão, você limita a exfiltração.
Em seguida, siga rigorosamente estes passos:
- Não reinicie o computador imediatamente, pois alguns vírus se instalam com mais facilidade durante a inicialização.
- executar um varredura antivírus completa e atualizado (verificações offline, se possível).
- Limpe seu navegador: limpe o cache, os cookies e remova qualquer coisa. extensão suspeita que você não instalou você mesmo.
- De outro dispositivo seguroAltere as senhas das suas contas importantes (e-mail, banco, redes sociais).
- Feche tudo Sessões ativas em suas contas, já que o roubo de cookies permite que o invasor entre mesmo se você alterar sua senha.
Para evitar essas surpresas, a melhor ferramenta é a pausa. Não se apresse quando uma verificação inesperada aparecer. Mantenha sempre seu sistema operacional e software antivírus atualizados e, se você usa um navegador moderno, ative todas as proteções contra sites perigosos.
Se você possui um site WordPress, não negligencie as atualizações. Mantenha seus plugins e temas atualizados , utilize autenticação de dois fatores (2FA) para a conta de administrador e use ferramentas de monitoramento como o Wordfence para detectar se alguém injetou código suspeito em seus arquivos. Lembre-se: quanto menos plugins desnecessários você tiver instalados, menor será sua superfície de ataque.