A volte i pericoli più insospettabili arrivano dai gesti più comuni: chi poteva immaginare che quell’innocuo CAPTCHA contenesse un malware?
Risolvere un CAPTCHA è un gesto quotidiano e apparentemente innocuo. Dal 2024, però, sono stati segnalati attacchi hacker basati su falsi CAPTCHA, che in molti casi portavano le vittime a scaricare malware e in altri si traducevano in tentativi di phishing. Ma è possibile distinguere i CAPTCHA veri da quelli fasulli?

Cosa sono i CAPTCHA?
Prima di tutto: che cos’è un CAPTCHA? Il termine è l’acronimo di “Completely Automated Public Turing test to tell Computers and Humans Apart“, che tradotto diventa “Test di Turing pubblico e completamente automatico per distinguere computer e umani”. Si tratta di sistemi di autenticazione che permettono ai siti web di stabilire se l’utente che interagisce con loro sia umano o un bot, impedendo così a spammer e hacker di sfruttare i bot per compilare moduli web a scopo fraudolento. Questo sistema funziona perché i CAPTCHA sono semplici da risolvere per gli esseri umani, ma risultano ostici per le macchine.
Chi naviga sul web prima o poi si imbatte in un CAPTCHA. Quelli classici chiedono di leggere e riscrivere una serie di lettere o numeri più o meno distorti, difficili da interpretare per le tecnologie di riconoscimento ottico dei caratteri (OCR). Altri chiedono di cliccare su elementi specifici in una serie di immagini, come biciclette, semafori, strisce pedonali, oppure di ascoltare e digitare una serie di numeri in versione audio.
Nel tempo i CAPTCHA si sono evoluti, dando vita ai reCAPTCHA, versione più avanzata ideata da Google. Poiché i CAPTCHA tradizionali possono essere macchinosi da leggere, i reCAPTCHA richiedono semplicemente di selezionare una casella con su scritto “Non sono un robot“, o in alcuni casi di risolvere un puzzle. Il sistema funziona analizzando il modello di navigazione in background, distinguendo così una persona da un bot.
Come agiscono i CAPTCHA malware?
Hacker e truffatori a un certo punto hanno intuito le potenzialità insite nel sistema dei CAPTCHA. Sfruttando la fiducia degli utenti, abituati a completarli automaticamente non appena li vedono, hanno iniziato a crearne di falsi per ingannare le persone. In alcuni casi attirano gli ignari utenti su un sito web falso, creato copiando siti di brand famosi e che presenta, guardando bene, un indirizzo web lievemente diverso. Inseriscono poi il falso CAPTCHA, il quale, una volta compilato, induce la vittima a scaricare malware.
Una delle situazioni più comuni è quella in cui, dopo la compilazione del CAPTCHA falso, viene richiesta un’ulteriore verifica. La pagina copia un comando dannoso negli appunti e chiede all’utente di eseguirlo dalla finestra di dialogo di Windows, attivabile premendo Win + R. La vittima finisce così con l’installare programmi che rubano informazioni.
Scendendo nel dettaglio, a volte viene copiato negli appunti uno script PowerShell dannoso, cioè un file di testo contenente comandi che il computer deve eseguire. All’utente viene chiesto di inserirlo premendo Win + R e poi CTRL + V, inducendo il computer a eseguire lo script e a scaricare il malware. Questi script PowerShell dropper, creati per scaricare altri malware sul dispositivo della vittima, vengono spesso usati in attacchi di phishing e possono causare reverse shell, con cui l’hacker ottiene accesso remoto al sistema, o installare infostealer, malware che rubano dati sensibili come password, cookie, informazioni bancarie e credenziali.
Esistono persino pagine CAPTCHA fasulle con video tutorial in cui l’ignaro bersaglio viene guidato per mano nell’intero processo. Alcune truffe nascondono istruzioni dannose nei comandi mshta.exe o PowerShell, rendendole difficili da individuare, mentre altre celano malware dentro file di uso comune come JPG e MP3.
Cosa provocano i falsi CAPTCHA?
Le conseguenze di un falso CAPTCHA possono essere gravi. I payload installati variano: alcuni raccolgono dati e spiano l’utente, altri prendono il controllo del sistema o rubano password e cookie dai browser. Ma non finisce qui. Alcune truffe basate su CAPTCHA fasulli riescono ad accedere ai portafogli di criptovalute, mentre altre installano trojan di accesso remoto come AsyncRAT, SecTopRAT o XWorm. Questi trojan consentono agli hacker di esaminare i file sul dispositivo o di aprire backdoor all’interno di reti aziendali.
Come capire se un CAPTCHA è vero o falso?
Purtroppo non è sempre facile capire se un CAPTCHA è vero o falso. Un campanello d’allarme scatta quando, dopo la compilazione, vengono richieste ulteriori azioni. Meglio diffidare se il CAPTCHA chiede di:
- effettuare ulteriori verifiche;
- installare qualche programma o software;
- effettuare un download;
- attivare le notifiche;
- incollare del testo nel blocco note o sul computer;
- scansionare un QR code;
- eseguire comandi sul dispositivo;
- inserire credenziali, password o dati sensibili.
Vale la pena controllare sempre il dominio del sito. Se sembra quello ufficiale ma differisce leggermente, potrebbe trattarsi di un sito falso. Stesso discorso per i pop-up che mostrano CAPTCHA, per i CAPTCHA che reindirizzano verso un altro sito o che scaricano automaticamente file.
Come difendersi dai falsi CAPTCHA?
Uno dei modi migliori per ridurre il rischio è prestare attenzione quando si naviga sul web. Oltre ai segnali di allarme già descritti, è bene assicurarsi che il sistema operativo e i software antivirus siano sempre aggiornati. Molti di questi programmi scansionano le pagine alla ricerca di script sospetti prima che l’utente possa interagirvi, mentre alcuni browser offrono protezioni integrate contro questi codici.
È possibile anche installare nel browser estensioni ufficiali capaci di bloccare gli script, disabilitare la finestra di dialogo di Windows, soprattutto sui dispositivi condivisi, o disattivare JavaScript sui siti considerati a rischio. Un’ultima regola, semplice ma efficace: non eseguire mai comandi copiati automaticamente negli appunti, soprattutto se provengono da siti web.
Aiuto: ho cliccato un falso CAPTCHA, cosa fare?
Purtroppo a volte può capitare di cliccare su un CAPTCHA falso, per fretta o per disattenzione. Nell’immediato bisogna chiudere il browser, disconnettersi da internet e lanciare una scansione antivirus o anti-malware completa, non quella rapida. Ovviamente questo presuppone che l’antivirus sia aggiornato. Se il falso CAPTCHA ha effettuato il download di un file, eliminarlo immediatamente senza aprirlo: anche la sola apertura potrebbe innescare script dannosi. Svuotare poi il Cestino per rimuoverlo del tutto.
Bisogna anche cancellare la cache e i cookie del browser, controllando le estensioni ed eliminando quelle non note. Alcuni CAPTCHA falsi provano a installare elementi aggiuntivi che rimangono attivi anche dopo aver abbandonato il sito.
Purtroppo non è finita qui. Bisognerà cambiare le password degli account più importanti, preferibilmente di tutti i siti, usando un altro dispositivo. Poi tenere d’occhio gli account: se nelle settimane successive si notano accessi strani o messaggi dubbi sui social media, è possibile che gli hacker siano riusciti a sottrarre dati. E non è detto che li utilizzino subito.
Hai mai creduto un CAPTCHA sicuro, laddove era uno finto?


