C’è un gesto che facciamo ormai a occhi chiusi: arriva la casella “Non sono un robot”, la spuntiamo, e andiamo avanti. È diventata parte del paesaggio del web, al punto che quasi non la vediamo più. Eppure quel riquadro fa un lavoro tutt’altro che banale — e proprio perché ci fidiamo di lui senza pensarci, oggi è anche uno degli appigli preferiti da chi vuole ingannarci.
Vale la pena fermarsi un momento e capire cosa c’è dietro: cos’è davvero il CAPTCHA, perché lo troviamo dappertutto, che differenza c’è con il reCAPTCHA e — soprattutto — come distinguere una verifica autentica da una trappola travestita da verifica.

Che cos’è il CAPTCHA “Non sono un robot”
Quel riquadro ha un nome tecnico: CAPTCHA. Dietro la sigla si nasconde una frase lunga e un po’ pomposa — Completely Automated Public Turing test to tell Computers and Humans Apart — che in sostanza significa una cosa semplice: è un test pensato per capire se dall’altra parte dello schermo c’è una persona o una macchina.
Il suo compito è proteggere le registrazioni, gli accessi e i moduli di un sito da tutto ciò che è automatico e indesiderato. Quando metti la spunta, stai in pratica dicendo al sito “tranquillo, sono umano” — e gli stai risparmiando l’invasione dei software che agirebbero al posto tuo, mille volte al minuto.

A cosa serve davvero
Il motivo per cui i siti inseriscono un CAPTCHA ha un nome preciso: i bot, piccoli programmi automatici capaci di compilare un form e premere “invia” migliaia di volte senza stancarsi. Lasciati liberi, fanno danni concreti: riempiono un sito di richieste false, intasano i commenti di spam, generano iscrizioni fittizie a raffica e, nei casi peggiori, mettono in ginocchio l’intera infrastruttura.
Il “Non sono un robot” funziona come un buttafuori all’ingresso: fa passare le persone e tiene fuori, almeno in buona parte, il traffico automatizzato che non dovrebbe entrare.
CAPTCHA e reCAPTCHA: che differenza c’è
I due termini vengono usati spesso come se fossero la stessa cosa, ma raccontano due momenti diversi della stessa storia.
Il CAPTCHA classico
È quello che probabilmente ricordi: un’immagine con lettere e numeri storti, sbiaditi, quasi illeggibili. A te bastava uno sguardo per decifrarli; a un software, molto meno. È la versione più vecchia della verifica anti-spam e serviva soprattutto a fermare gli attacchi automatizzati lanciati attraverso una botnet.
Il reCAPTCHA di Google
Poi è arrivato il reCAPTCHA, l’evoluzione firmata Google. Invece di chiederti di decifrare un codice, ti mostra delle immagini e ti chiede di riconoscere semafori, strisce pedonali, biciclette. Ma il salto vero è avvenuto dietro le quinte: dal 2014 Google riesce spesso a capire se sei umano semplicemente osservando come ti comporti — il modo in cui muovi il mouse, le pagine che hai visitato, una serie di piccoli segnali invisibili. Nelle versioni più recenti la verifica avviene del tutto in silenzio: la casella compare solo quando il sistema ha bisogno di una conferma in più.

Perché i bot sono un problema
Per capire quanto sia utile quella casella, basta guardare cosa combinano i bot quando trovano la porta aperta. Provano a sottrarre i dati che inserisci nei form, spargono spam tra blog, forum, commenti e annunci, e lanciano attacchi di forza bruta per indovinare le password di accesso a un account, una combinazione dopo l’altra. Una fetta enorme del traffico che gira su internet non è fatta di persone, ma di automatismi: filtrarli sulla soglia è una delle prime difese di qualsiasi sito che si rispetti.
Quando il “Non sono un robot” diventa una trappola
E qui arriva la parte che fino a pochi anni fa non avrebbe avuto senso scrivere. Proprio perché ci fidiamo della casella “Non sono un robot” e la spuntiamo in automatico, i criminali informatici hanno capito che potevano usarla come esca. Sono nate le campagne dei falsi CAPTCHA: finte schermate di “verifica umana” che, invece del solito clic, ti chiedono di fare qualcosa di strano sul tuo computer — aprire una finestra di sistema, incollare un testo, eseguire un comando — con la scusa di “completare la verifica”. Chi segue quelle istruzioni, senza saperlo, installa un malware con le proprie mani. È una tecnica di pura ingegneria sociale: non sfrutta una falla del computer, sfrutta la nostra fiducia.
La regola da tenere a mente è una sola, e non ha eccezioni: un CAPTCHA autentico non ti chiede mai di aprire finestre di sistema, copiare codice o eseguire comandi. Si esaurisce in un clic o nella scelta di qualche immagine, e resta sempre dentro la pagina del sito che stai visitando. Se una “verifica umana” ti chiede qualcosa di più, non è una verifica: è un attacco. Chiudi tutto.
Abbiamo raccontato questa minaccia per intero — dal vecchio browser hijacker robotcaptcha.info alle nuove campagne che installano malware — in un approfondimento dedicato: Virus Captcha: cos’è, come riconoscerlo e come rimuoverlo.
In conclusione
Il “Non sono un robot” nasce per proteggere: tiene i bot fuori dai siti e te al riparo da spam e accessi indesiderati. Ma la stessa familiarità che lo rende comodo è anche ciò che lo ha trasformato in un’arma nelle mani sbagliate. Se devi ricordare una cosa sola di tutto questo, ricorda questa: una verifica vera ti chiede al massimo un clic, mai di mettere mano al tuo dispositivo.
Dietro una finta verifica può nascondersi un attacco reale


