Kzarka Voltar
← Voltar para notícias

CAPTCHAs Falsos: O Golpe que Faz Você Hackear a Si Mesmo

|
9 min de leitura
23/07/2026 às 00:32

Você já se deparou com aquelas imagens distorcidas, semáforos ou letras embaralhadas que precisa decifrar para provar que é humano? Esses são os CAPTCHAs, ferramentas de segurança usadas por sites para bloquear robôs e scripts maliciosos. Mas, como tudo na internet, os criminosos encontraram uma maneira de transformar essa proteção em uma armadilha.

Recentemente, a equipe de resposta a emergências cibernéticas da Ucrânia, CERT-UA, emitiu um alerta preocupante: hackers estão usando CAPTCHAs falsos para enganar usuários e fazê-los infectar os próprios computadores. A campanha, atribuída ao grupo russo Sandworm, explora a confiança que temos nesses testes e a nossa tendência a seguir instruções sem questionar. Neste artigo, vou explicar como esse golpe funciona, como ele pode se relacionar com ameaças em dispositivos móveis e, claro, o que você pode fazer para se proteger.

O Que São CAPTCHAs e Por Que Eles São Alvos de Golpes?

CAPTCHA é a sigla para “Completely Automated Public Turing test to tell Computers and Humans Apart” — um teste de Turing público e automatizado para diferenciar computadores de humanos. Originalmente, eles foram criados para evitar que bots realizassem ações automáticas, como criar contas falsas, enviar spam ou comprar ingressos em massa.

Com o tempo, os CAPTCHAs evoluíram de textos distorcidos para desafios mais interativos, como selecionar imagens. No entanto, essa familiaridade toda também se tornou um ponto fraco. Os criminosos perceberam que, ao imitar a aparência de um CAPTCHA legítimo, poderiam manipular as pessoas para executarem ações perigosas, como colar comandos maliciosos em seus sistemas. É exatamente isso que está acontecendo com o golpe apelidado de ClickFix.

Como Funciona o Golpe do CAPTCHA Falso (ClickFix)?

De acordo com o alerta da CERT-UA, o ataque começa quando você visita um site comprometido — muitas vezes um site legítimo que foi invadido pelos hackers. Ao acessar a página, aparece uma mensagem que parece um CAPTCHA normal, mas com uma diferença crucial: em vez de pedir para você marcar uma caixa ou selecionar imagens, ele dá instruções passo a passo para “verificar sua identidade”.

O passo a passo do golpe geralmente é este:

  1. Mensagem enganosa: Uma janela pop-up ou sobreposição informa que você precisa completar uma verificação de segurança.
  2. Instruções traiçoeiras: O falso CAPTCHA orienta você a pressionar Windows + R (no PC) para abrir a caixa de diálogo “Executar”.
  3. Comando malicioso: Em seguida, pede que você cole um texto (que já foi copiado automaticamente para a área de transferência) e pressione Enter.
  4. Infecção silenciosa: Sem que você perceba, esse comando baixa e executa um malware, que pode roubar informações, instalar um spyware ou dar acesso remoto ao seu dispositivo.

O que torna esse golpe tão eficaz é que ele não depende de você clicar em um link suspeito ou baixar um arquivo. Em vez disso, ele o induz a realizar a ação nociva com suas próprias mãos, usando comandos que parecem técnicos, mas são letais. O malware baixado, como o ScoutCurl, coleta dados do sistema, programas instalados, arquivos e até informações do navegador para que os invasores decidam se o alvo merece um ataque mais profundo.

Por Que Esse Golpe é Tão Perigoso?

O golpe do CAPTCHA falso é uma forma avançada de engenharia social que explora nossa confiança em mecanismos familiares e nossa obediência a instruções “oficiais”. Veja os principais fatores de risco:

  • Confiança na interface: Como os CAPTCHAs são comuns, poucos desconfiam quando um aparece, mesmo que o design seja ligeiramente diferente.
  • Urgência implícita: A mensagem pode sugerir que você precisa agir rápido para continuar navegando, reduzindo o tempo para pensar criticamente.
  • Uso de ferramentas legítimas: O PowerShell e o comando Executar são recursos nativos do Windows, usados por administradores de TI. Isso faz com que a ação pareça rotineira e segura.
  • Falsa sensação de controle: Ao contrário de um download automático, o usuário executa o comando ativamente, o que pode gerar uma falsa percepção de que está no controle.

Além disso, a campanha atual tem como alvo principal a Ucrânia, mas a tática pode ser facilmente replicada em qualquer lugar do mundo. Sites comprometidos podem ser de qualquer setor — notícias, comércio eletrônico, serviços — e os comandos podem ser adaptados para outros idiomas, como o português.

A Conexão com Malware e Spyware em Dispositivos Móveis

Embora o alerta da Ucrânia se concentre em computadores Windows, o mesmo princípio de engenharia social pode ser — e já está sendo — adaptado para dispositivos móveis. Smartphones e tablets são alvos cada vez mais cobiçados, pois armazenam uma quantidade enorme de dados pessoais: fotos, mensagens, senhas, aplicativos bancários e de redes sociais.

Imagine a seguinte situação: você está navegando pelo celular e, de repente, aparece um pop-up dizendo que seu dispositivo está infectado e que você precisa “verificar sua identidade” para remover a ameaça. O falso CAPTCHA pode instruí-lo a:

  • Baixar um aplicativo de “segurança” que, na verdade, é um spyware.
  • Conceder permissões de acessibilidade que permitem ao malware ler tudo o que está na tela e até simular toques.
  • Executar um comando via terminal (em dispositivos Android com acesso root ou via ADB) que instala um keylogger ou trojan bancário.

O perigo aqui é duplo: o malware pode não apenas roubar dados, mas também se esconder como um aplicativo legítimo, tornando a detecção muito mais difícil. Spywares modernos, como o Pegasus (usado em ataques direcionados), mostram como essas ferramentas podem capturar mensagens criptografadas, ativar microfone e câmera, e rastrear a localização em tempo real.

Como Proteger Seu Celular Contra Malware e Golpes de CAPTCHA

A boa notícia é que, com alguns cuidados simples, você pode reduzir drasticamente o risco de cair nesses golpes, tanto no computador quanto no celular. Aqui estão as medidas práticas que recomendo:

  1. Desconfie de CAPTCHAs que pedem ações fora do comum: Nenhum CAPTCHA legítimo vai solicitar que você abra o terminal, cole comandos ou baixe arquivos. Se aparecer algo assim, feche a página imediatamente.
  2. Mantenha seu sistema e aplicativos atualizados: As atualizações corrigem vulnerabilidades que os malwares exploram. No celular, ative as atualizações automáticas na loja de aplicativos.
  3. Instale um antivírus confiável: Soluções de segurança podem detectar e bloquear scripts maliciosos antes que eles causem danos. No Android, evite baixar apps fora da Play Store oficial.
  4. Revise as permissões de aplicativos periodicamente: Vá nas configurações do seu celular e verifique quais apps têm acesso à câmera, microfone, localização e notificações. Remova as permissões desnecessárias.
  5. Não execute comandos sem entender o que fazem: Se alguém — ou um site — pedir para você executar algo no PowerShell, terminal ou prompt de comando, pare e pesquise antes. Na dúvida, não execute.
  6. Use autenticação de dois fatores (2FA): Assim, mesmo que uma senha seja roubada, o invasor terá mais dificuldade para acessar suas contas.

Comparativo: CAPTCHA Legítimo vs. CAPTCHA Falso

Para ajudar você a identificar rapidamente as diferenças, preparei esta tabela comparativa:

Característica CAPTCHA Legítimo CAPTCHA Falso (Golpe ClickFix)
Ação solicitada Marcar caixa, selecionar imagens, digitar texto Abrir terminal, colar e executar comandos, baixar arquivos
Complexidade da instrução Simples e visual Múltiplos passos técnicos (Windows+R, Ctrl+V, Enter)
Contexto da página Aparece em formulários, logins, checkouts Pode surgir em qualquer página, muitas vezes como pop-up inesperado
Design Integrado ao site, muitas vezes com logotipo do provedor (reCAPTCHA, hCaptcha) Pode imitar marcas, mas com erros de português, fontes estranhas ou urgência exagerada
Impacto no sistema Nenhum; apenas validação no navegador Executa código malicioso que pode instalar malware, spyware ou roubar dados

O Que Fazer Se Você Caiu no Golpe?

Se você suspeita que executou um comando malicioso ou que seu dispositivo está infectado, aja rapidamente:

  • Desconecte-se da internet: Isso pode impedir que o malware envie dados ou receba comandos adicionais.
  • Execute uma verificação completa com antivírus: Use uma solução confiável para escanear e remover ameaças.
  • Altere suas senhas imediatamente: Priorize contas de e-mail, bancos e redes sociais. Faça isso de outro dispositivo limpo.
  • Verifique se seus dados vazaram: Em muitos casos, o malware coleta credenciais e informações pessoais. Use um serviço de monitoramento de vazamentos para checar se seus dados estão circulando na dark web.
  • Monitore suas contas: Fique atento a atividades suspeitas, como logins não reconhecidos ou transações financeiras estranhas.

Conclusão: Sua Atenção é a Melhor Defesa

O golpe do CAPTCHA falso é um lembrete poderoso de que, na segurança digital, o elo mais fraco muitas vezes somos nós, os humanos. Não importa o quão sofisticado seja um antivírus ou firewall: se formos enganados a executar um comando, a proteção técnica pode ser contornada. Por isso, a educação digital é tão importante quanto qualquer software.

Fique sempre atento a solicitações incomuns, desconfie de instruções que envolvam o terminal ou a instalação de programas e, acima de tudo, mantenha-se informado sobre as ameaças mais recentes. A Kzarka está aqui para ajudar você nessa jornada: nossa plataforma monitora continuamente vazamentos de dados e alerta você caso suas informações pessoais apareçam em locais indevidos. Acesse a Kzarka agora mesmo e faça uma verificação gratuita para descobrir se seus dados estão seguros. Proteger sua identidade digital nunca foi tão essencial!

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.