https://whitelabel-manager-production.ams3.digitaloceanspaces.com/thumbs/article-1366x768-2-509e7.jpg_800x.jpg
mayo 11, 2026
Author: Adam Collins

Estafas CAPTCHA falsas: Cómo una comprobación de seguridad instala malware

Los controles de seguridad existen para mantener alejados a los robots, pero los estafadores han dado la vuelta al guión. Las estafas CAPTCHA falsas utilizan las mismas herramientas diseñadas para protegerle como disfraz para piratear su ordenador.

Las páginas de verificación falsas no comprueban si eres humano. Te engañan para que instales malware en tu propio dispositivo. Usted intenta demostrar que no es un robot y, en el proceso, entrega las claves de su sistema.

Este artículo explica exactamente cómo funciona la técnica ClickFix, qué ocurre cuando se pulsa Intro y cómo detener el ataque en seco.

En pocas palabras

  • Nunca utilices atajos de teclado como Win+R o comandos de copiar y pegar para demostrar que eres humano.
  • Reconozca el truco: los CAPTCHA falsos copian silenciosamente código malicioso en su portapapeles cuando pulsa un botón.
  • Desconecta tu dispositivo de Internet inmediatamente si has pegado y ejecutado un comando accidentalmente.
  • Comprueba si hay cargos no autorizados en la factura de tu teléfono móvil si un CAPTCHA te ha pedido que envíes un mensaje de texto.

¿Qué es una estafa de CAPTCHA falso?

Una estafa CAPTCHA falsa es una página web maliciosa que imita una prueba de verificación humana para engañarle y que ejecute manualmente comandos informáticos. Los CAPTCHA reales le piden que haga clic en un semáforo o marque una casilla. El malware CAPTCHA falso utiliza una técnica llamada ClickFix, en la que la página copia silenciosamente un script malicioso oculto en el portapapeles de su ordenador en el momento en que usted hace clic en "Verificar".

A continuación, la página le ofrece instrucciones paso a paso diseñadas para parecer una comprobación de seguridad estándar. Le dice que pulse "Tecla de Windows + R" para abrir el menú Ejecutar, pulse "Ctrl + V" para pegar un código de verificación y pulse Intro. Como crees que sólo estás pegando un código inofensivo, bajas la guardia.

En el momento en que pulsa Intro, ejecuta ese script oculto. Entre bastidores, el comando lanza herramientas legítimas de Windows como PowerShell o mshta.exe -programas que ejecutan scripts- para descargar e instalar malware directamente en su máquina.

En el tercer trimestre de 2024, los investigadores observaron un aumento significativo de las campañas de CAPTCHA falsos. En abril de 2025, casi el 11 % de todos los correos electrónicos de phishing del mundo se enviaron utilizando plataformas de confianza. Estas campañas han distribuido malware destructivo, como Lumma Stealer, Rhadamanthys, AsyncRAT y XWorm.

¿Cómo se propagan los falsos CAPTCHA?

Las estafas CAPTCHA falsas se propagan principalmente a través de resultados de búsqueda secuestrados, anuncios maliciosos y correos electrónicos engañosos. Es posible que busque la descarga de un software común y haga clic en un anuncio -conocido como malvertising- que le redirige a una página de verificación falsa. Los atacantes también utilizan el envenenamiento SEO, una táctica en la que manipulan los motores de búsqueda para que sus sitios fraudulentos aparezcan en las primeras posiciones de los resultados.

Otras veces, puede que haga clic en un enlace de un correo electrónico de phishing o que aterrice en un sitio web legítimo que un hacker ha comprometido con secuencias de comandos inyectadas. Una vez que llegas, el sitio bloquea el contenido que deseas y muestra el falso aviso "No soy un robot".

No puede confiar en bloquear una única dirección web maliciosa para mantenerse a salvo. Los atacantes cambian regularmente de URL para eludir la detección después de que las empresas de ciberseguridad retiren sus páginas.

¿Qué malware instalan los CAPTCHA falsos?

Los CAPTCHA falsos instalan software agresivo diseñado para robar sus datos o tomar el control total de su dispositivo. Las cargas útiles más comunes son los ladrones de información como Lumma Stealer, StealC y Rhadamanthys, que obtienen de forma silenciosa las contraseñas guardadas, las cookies del navegador y las carteras de criptomonedas. Al robar las cookies de sesión activas, los hackers eluden la autenticación de dos factores y acceden directamente a sus cuentas.

Otras campañas lanzan troyanos de acceso remoto (RAT) como AsyncRAT o XWorm, que proporcionan a los atacantes una puerta trasera oculta para vigilar su pantalla y controlar su dispositivo. También puede encontrarse con cargadores multietapa como Emmenhtal, un malware que actúa como un camión de reparto, dejando caer una serie de virus adicionales en su sistema a lo largo del tiempo.

Esta amenaza también se dirige a los smartphones a través de una variante móvil específica. Algunos CAPTCHA falsos en teléfonos te engañan para que envíes un mensaje de texto automático para "demostrar que eres humano", lo que en realidad desencadena un fraude internacional por SMS y genera facturas telefónicas de unos 30 dólares por víctima.

¿Cómo distinguir un CAPTCHA falso de uno real?

Puedes identificar un CAPTCHA falso porque siempre te pide que realices acciones fuera de tu navegador web, como abrir menús del sistema o copiar texto. Una comprobación de seguridad legítima sólo le pedirá que interactúe directamente con la propia página web.

CAPTCHA legítimo CAPTCHA falso Marca una casilla o resuelve un rompecabezas visual Le pide que abra el cuadro de diálogo Ejecutar de Windows (Win+R) o un terminal. Nunca incluye atajos de teclado Proporciona instrucciones de teclado paso a paso Nunca le pide que copie y pegue nada Copia un comando silenciosamente en el portapapeles. Siempre aparece en el sitio web que pretendía visitar Suele aparecer en dominios desconocidos o en páginas emergentes. No le pide que descargue archivos. Puede incluir vídeos tutoriales que le guían por los pasos del sistema.

He hecho clic en un CAPTCHA falso, ¿qué hago?

Si ha pegado y ejecutado el comando, debe desconectar inmediatamente su dispositivo de Internet para cortar la conexión del atacante. Desconecta el cable Ethernet o apaga el router Wi-Fi para evitar que el malware envíe las contraseñas robadas al hacker.

  1. Desconéctate de Internet inmediatamente: corta el Wi-Fi o desenchufa el cable ethernet.
  2. No reinicies el sistema todavía: algunos programas maliciosos ocultan su actividad o se ocultan más profundamente durante los reinicios del sistema.
  3. Ejecute un análisis antivirus completo con una herramienta de seguridad de confianza.
  4. Cambie las contraseñas de todas las cuentas importantes, utilizando un dispositivo completamente diferente y limpio.
  5. Compruebe sus extractos bancarios y active las alertas de fraude en su entidad financiera.
  6. Denuncie la URL de la estafa a la autoridad de ciberdelincuencia de su país.

¿Cómo protegerse de la estafa CAPTCHA ClickFix?

Para protegerse, considere cualquier solicitud de utilizar métodos abreviados de teclado como la tecla Windows + R como una amenaza de seguridad grave e inmediata. Los sitios web no pueden obligarle a abrir los menús del sistema, por lo que tienen que utilizar trucos psicológicos para convencerle de que lo haga usted mismo.

Sé muy escéptico ante cualquier CAPTCHA que aparezca en una ventana emergente, un dominio sospechoso o un sitio gratuito de transmisión de contenidos. Puede reducir su exposición utilizando una extensión del navegador que bloquee los dominios maliciosos y manteniendo el sistema operativo y el software antivirus totalmente actualizados.

Para la navegación de alto riesgo, considere desactivar JavaScript en sitios desconocidos o utilizar un navegador dedicado y aislado. Si utiliza un smartphone, no envíe nunca un SMS para verificar su identidad: los CAPTCHA legítimos nunca abrirán su aplicación de mensajería para enviar mensajes de texto premium.

Conclusión

La estafa del CAPTCHA falso es brillantemente engañosa porque vuelve tus propios hábitos de seguridad en tu contra. Estás condicionado a pulsar botones para demostrar que eres humano, lo que hace que la solicitud parezca rutinaria e inofensiva.

Este ataque se aprovecha del comportamiento humano rutinario. Los hackers necesitan que ejecute manualmente su código, por lo que disfrazan la carga útil como un paso de verificación estándar.

Si alguna vez un sitio web le pide que pulse la tecla Windows o pegue un comando para demostrar que es humano, cierre la pestaña inmediatamente.

Preguntas frecuentes
¿Puede mi antivirus bloquear un CAPTCHA falso?

Tu antivirus puede detectar el malware después de que se descargue, pero no puede evitar que pegues y ejecutes manualmente el comando malicioso.

¿Hacer clic en el botón de verificación instala el malware?

Al hacer clic en el botón sólo se copia el código malicioso en el portapapeles; la infección real se produce al pegar y pulsar Intro.

¿Los CAPTCHA falsos sólo son peligrosos en ordenadores Windows?

Mientras que el truco del falso cuadro de diálogo de ejecución de Windows CAPTCHA está dirigido a los PC, las variantes móviles de esta estafa engañan a los usuarios para que envíen mensajes de texto de tarificación adicional.

¿Cómo me ocultan los hackers el comando malicioso?

La página del falso CAPTCHA copia el código silenciosamente en el portapapeles para que, al pegarlo en el indicador Ejecutar, se ejecute sin leerlo.

Adam Collins es un investigador de ciberseguridad de ScamAdviser que opera bajo seudónimo por motivos de privacidad y seguridad. Con más de cuatro años en la primera línea digital, está especializado en traducir amenazas complejas en consejos prácticos. Su misión: sacar a la luz las señales de alarma para que puedas navegar por la red con confianza.

Ver biografía completa

Report a Scam!
Have you fallen for a hoax, or bought a fake product? Report the site and warn others!

Scam Tags

#Estafas de Compras por Internet #Phishing y Suplantación de Identidad #Tiendas en Línea Falsas #Misleading Claims #Fake Online Store #Estafas de Productos Falsos (Imitaciones) #Otras Estafas, Engaños y Fraudes #Impersonation scams #Estafas de Sitios de Vídeo para Adultos #Text Message Scams #Estafas de Inversión #Estafas de Malware #Social Media Hoax #Estafas de Suscripciones #Social Media Scams #Estafas telefónicas #Estafas de Criptomonedas y Bitcoins #Estafas con tarjetas regalo #Estafas de Regalos y Premios Gratuitos #Estafas de Citas Románticas #Estafas de Empleos Falsos #Estafas Nigerianas #Estafas de Mercado #Estafas de Trabajo desde Casa #Estafas de Sorteos #Estafas de Juegos de Azar y Apuestas #Online payment scams #Estafas de Viajes y Vacaciones #Data Breach #Estafas en los Videojuegos #Estafas en el Comercio de Criptomonedas #Facebook Scams #Estafas de Sitios de Citas para Adultos #Online Survey Scams #Esquemas Ponzi y Piramidales #Estafas de Cebo y Cambio #Extortion Scams #estafas de caridad #Tiktok Scams #Estafas de Amazon #Ataque de Compromiso de Correo Electrónico Empresarial (BEC) #Estafas de Recuperación de Dinero #Estafas de Tarjetas de Crédito y Débito #Estafas de Lotería #Estafas de Mensajería y Entrega #Social Security Scams #Instagram Scams #Estafas en el Comercio de Divisas (Forex) y Acciones #Estafas de Catfishing #Estafas de Money Flipping #Soporte Técnico y de TI Falsos #Fraude de Facturas Falsas #Estafas de Servicios Públicos #Estafas de Herencia
About Us Contact Check Yourself Disclaimer
Developed By: scamadviser-logo