CAPTCHAs falsos: cuidado con las páginas de verificación que propagan malware
Written by Jose de Jesus Prieto on 08/08/2025
ESET advierte que antes de hacer clic para demostrar que “no se es un robot” es importante prestar atención, debido a que las páginas de verificación falsas son una táctica común para distribuir malware.
Bogotá, Colombia – Los bots desempeñan un papel importante en el panorama actual de Internet y, si bien, algunos como los rastreadores y motores de búsqueda de Google, tienen fines legítimos, cerca de un 40% son clasificados como maliciosos. Los bots pueden utilizarse para actividades dañinas, desde la difusión de discursos polarizantes en las redes sociales hasta ataques distribuidos de denegación de servicio (DDoS) y el secuestro de cuentas. Si bien una herramienta utilizada por los sitios web para detener a estos bots son los CAPTCHA, ESET, compañía líder en detección proactiva de amenazas, explica que esto no quita que sea importante prestarles atención debido a que existen páginas de verificación falsas que se utilizan para distribuir malware.
“Cuando se está frente a un CAPTCHA solemos seguir las instrucciones y hacer clic sin pensar demasiado. Al fin y al cabo, se supone que mantiene alejados a los bots, pero no siempre es así. En algunos casos, la propia página es falsa y puede meterte en problemas.”, comenta Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica.
Las amenazas que utilizan CAPTCHA ocultan sus acciones maliciosas, tanto a quien los utiliza, como al software de seguridad, empleando herramientas legítimas de Windows para pasar desapercibidos. Esta estrategia de verificadores falsos funciona por varias razones:
- La familiaridad con el proceso y la confianza que se tiene en los CAPTCHA como forma legítima de mantener la seguridad en Internet.
- Cierta impaciencia que se puede tener al navegar, ya que a menudo solo se quiere acceder al contenido que se desea y el CAPTCHA se ve como un obstáculo, lo que provoca seguir las instrucciones sin cuestionarlas.
- La costumbre a realizar múltiples pasos de verificación online, como ocurre, por ejemplo, al realizar pagos por Internet.
Pie de imagen: Ejemplo de un CAPTCHA falso Fuente: ESET Threat Report H1 2025
- Hacer clic para «verificar que eres humano»;
- Pulsar la tecla de Windows + R para abrir el comando «Ejecutar»;
- Pulsar CTRL + V para pegar un comando que el malware ha copiado secretamente en el portapapeles;
- Pulsar ENTER para ejecutar el comando anterior.
- Tener cuidado con las solicitudes CAPTCHA inusuales, como las que piden ejecutar comandos;
- Desconfiar de los CAPTCHA que aparecen de la nada, especialmente en sitios web que normalmente no requieren este tipo de verificación;
- Mantener siempre actualizados el sistema operativo y el navegador, para reducir el riesgo de que los programas maliciosos se aprovechen de antiguos fallos;
- Instalar software de seguridad de un proveedor fiable y mantenerlo actualizado en todo momento: es una de las formas más eficaces de bloquear actividades maliciosas;
- Evitar descargar software pirata, ya que a menudo se utiliza como vector para distribuir programas maliciosos, incluidos los que utilizan CAPTCHA falsos;
- Considerar la posibilidad de utilizar un bloqueador de anuncios para evitar que se cargue contenido potencialmente malicioso a través de anuncios en línea.
- Ejecutar un análisis completo con un software de seguridad fiable para identificar y, con suerte, eliminar cualquier malware que se haya instalado silenciosamente;
- Desconectar el dispositivo de Internet y hacer una copia de seguridad de los archivos y fotos importantes;
- Restaurar el ordenador o teléfono móvil a los valores de fábrica, eliminando cualquier posible amenaza persistente;
- Cambiar todas las contraseñas, creando credenciales fuertes y únicas para cada cuenta, preferiblemente almacenadas en un gestor de contraseñas;
- Activar la autenticación de doble factor (MFA) en todos los servicios posibles, garantizando una capa adicional de seguridad en caso de que las contraseñas se hayan visto comprometidas.
Para conocer más sobre seguridad informática visite el portal de noticias de ESET: https://www.welivesecurity.
Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/