🌐 La trappola del finto CAPTCHA: come i cybercriminali trasformano la sicurezza in malware
Il panorama della sicurezza informatica nel 2026 sta affrontando una minaccia tanto semplice quanto devastante: l’uso di falsi test CAPTCHA per indurre gli utenti a infettare i propri dispositivi. Questa tecnica, nota come “ClickFix”, sfrutta la naturale fiducia che le persone ripongono nei sistemi di verifica come il classico “Non sono un robot” per aggirare le barriere difensive dei browser e dei sistemi operativi. Non si tratta più di convincere l’utente a scaricare un file sospetto, ma di spingerlo a eseguire involontariamente dei comandi di sistema attraverso una serie di passaggi guidati che sembrano far parte di una normale procedura di verifica.
Il meccanismo d’attacco inizia solitamente su siti web compromessi o attraverso campagne di phishing che imitano portali istituzionali, siti di streaming o piattaforme di download. Quando l’utente clicca sulla casella di verifica, invece del consueto test visivo, appare un messaggio di errore o una richiesta di “ulteriore verifica”. A questo punto, il sito fornisce istruzioni precise: premere la combinazione di tasti Windows + R, incollare un codice precedentemente copiato negli appunti tramite CTRL + V e premere Invio. Questa sequenza apparentemente innocua permette l’esecuzione di uno script PowerShell o di un comando “mshta” che scarica ed esegue malware direttamente nella memoria del computer, rendendo l’attacco estremamente difficile da rilevare per i comuni antivirus.
⚖️ I malware distribuiti: furto di dati e criptovalute
Le campagne identificate tra la fine del 2025 e l’inizio del 2026 hanno evidenziato che l’obiettivo principale di questi attacchi è l’installazione di “infostealer”, ovvero software progettati per saccheggiare l’identità digitale della vittima. Tra i nomi più frequenti figurano Lumma Stealer, Vidar e Amadey, malware specializzati nel furto di credenziali di accesso salvate nei browser, cookie di sessione per bypassare l’autenticazione a due fattori e chiavi private dei portafogli di criptovalute. Una volta eseguito il comando, il malware comunica con un server di comando e controllo (C2), esfiltrando i dati sensibili in pochi secondi prima che l’utente si renda conto di quanto accaduto.
La pericolosità di questa tecnica risiede nel fatto che è l’utente stesso a “autorizzare” l’infezione eseguendo i comandi manualmente. Poiché l’azione avviene tramite strumenti legittimi di Windows (come la finestra “Esegui”), molti sistemi di protezione comportamentale non intervengono, ritenendo l’operazione un’attività volontaria dell’amministratore del sistema. Recentemente, sono state osservate varianti di questo attacco anche per utenti macOS e Linux, a dimostrazione che i criminali informatici stanno adattando i loro script per colpire ogni tipo di architettura hardware, sfruttando l’ingegneria sociale come grimaldello universale.
🛡️ Come proteggersi: la regola d’oro della sicurezza
La difesa contro i finti CAPTCHA non richiede software complessi, ma una solida consapevolezza digitale. È fondamentale ricordare che nessun sistema di verifica legittimo chiederà mai all’utente di copiare e incollare comandi nel terminale o nella finestra “Esegui”. Il vero CAPTCHA è un processo che avviene interamente all’interno del browser e non richiede mai l’interazione con strumenti del sistema operativo. Se un sito web suggerisce di utilizzare scorciatoie da tastiera insolite per completare una verifica, è un segnale inequivocabile che il portale è stato compromesso o è fraudolento.
Per mitigare i rischi, gli esperti consigliano di mantenere sempre aggiornati il browser e il sistema operativo, poiché le versioni più recenti di Chrome e Windows stanno iniziando a bloccare i tentativi di scrittura automatica negli appunti da parte di siti non autorizzati. Inoltre, l’utilizzo di estensioni che bloccano gli script sospetti e una maggiore attenzione agli URL dei siti visitati rimangono le migliori precauzioni. In un’era in cui l’intelligenza artificiale rende le truffe sempre più credibili, il dubbio metodico davanti a richieste insolite resta l’arma più efficace per proteggere i propri dati e la propria privacy online.

