Falsos CAPTCHAs: Ucrânia alerta sobre golpe que faz você hackear a si mesmo
Imagine visitar um site confiável e se deparar com um CAPTCHA pedindo para você provar que é humano. Parece rotina, certo? Mas e se, em vez de clicar em imagens de semáforos, o site instruísse você a abrir o terminal do Windows e colar um comando? Pois é exatamente isso que está acontecendo agora — e o governo da Ucrânia acaba de emitir um alerta urgente.
O CERT-UA (Computer Emergency Response Team da Ucrânia) revelou que hackers ligados ao Kremlin estão usando falsos CAPTCHAs em sites comprometidos para enganar usuários e fazê-los infectar os próprios computadores. A campanha, atribuída ao grupo Sandworm (UAC-0145), explora a confiança das pessoas em verificações de segurança para entregar malware perigosíssimo.
O ataque é astuto: ao acessar uma página comprometida, a vítima vê um CAPTCHA falso que instrui a pressionar Windows + R, colar um código e pressionar Enter. O que parece um passo técnico inofensivo é, na verdade, a execução de um script PowerShell que baixa e instala malware no sistema. Você literalmente hackeia a si mesmo.
Como funciona o golpe do falso CAPTCHA?
O método, conhecido como ClickFix, é uma engenharia social refinada. Em vez de depender de links maliciosos ou anexos suspeitos, ele guia a vítima a executar manualmente o código malicioso. A sequência é sempre a mesma:
- O usuário acessa um site legítimo, mas que foi comprometido pelos invasores.
- Uma sobreposição ou pop-up exibe um falso CAPTCHA, muitas vezes com logotipos familiares.
- A mensagem orienta a pressionar Windows + R e colar um comando — supostamente para verificação.
- O comando, já copiado para a área de transferência via script, é colado e executado com Enter.
- Em segundos, o malware é instalado: keyloggers, trojans de acesso remoto (RATs) ou ferramentas de reconhecimento como o ScoutCurl.
O ScoutCurl, identificado nessa campanha, coleta informações detalhadas do sistema: configurações, softwares instalados, arquivos e dados de navegadores. É a porta de entrada para ataques ainda mais graves, como ransomware ou espionagem corporativa.
Por que esse ataque é tão perigoso?
A sofisticação está na inversão da lógica de segurança. Não há arquivo malicioso para o antivírus detectar, nem link para bloquear. É o próprio usuário quem executa o ataque, confiando em instruções que parecem oficiais. Além disso, o uso do PowerShell, uma ferramenta legítima e essencial em ambientes Windows, dificulta a detecção por soluções de segurança tradicionais.
Leia também: Falsos CAPTCHAs: O clique que entrega seus dados. Nesse artigo, detalhamos como a técnica ClickFix evoluiu e se tornou uma das ameaças mais insidiosas da atualidade.
O alerta da Ucrânia não é isolado. Desde o início de junho, pelo menos dez sites foram comprometidos nessa campanha específica, mas a tática é global. Qualquer pessoa, em qualquer lugar, pode ser a próxima vítima.
O sequestro de contas em redes sociais: a próxima fronteira
E se esse mesmo tipo de engenharia social for usado para sequestrar suas contas em redes sociais? A conexão é direta. Imagine receber uma mensagem no Instagram ou WhatsApp: “Sua conta foi sinalizada por atividade suspeita. Clique aqui para verificar sua identidade.” O link leva a uma página de login falsa, idêntica à original, onde você entrega suas credenciais. Em minutos, o invasor assume o controle.
O sequestro de contas em redes sociais é um crime em ascensão. Com acesso ao seu perfil, criminosos podem:
- Aplicar golpes financeiros em seus contatos, pedindo dinheiro via Pix.
- Chantagear você com mensagens privadas ou fotos íntimas.
- Vazar seus dados pessoais, expondo endereço, telefone e rotina.
- Usar sua identidade para criar contas fraudulentas ou disseminar malware.
A verificação em duas etapas (2FA) é a primeira linha de defesa. Mas muitos usuários ainda a negligenciam. E quando o ataque combina técnicas de ClickFix com phishing de credenciais, a barreira de proteção se torna frágil. Nunca execute comandos copiados da internet, mesmo que pareçam inofensivos. Desconfie de solicitações urgentes de verificação, especialmente se vierem de fontes não oficiais.
Como se proteger agora: ações imediatas
Diante dessa ameaça, a ação imediata é crucial. Não espere ser a próxima vítima. Siga estas orientações práticas:
- Nunca execute comandos no PowerShell ou no terminal a partir de instruções em sites. CAPTCHAs legítimos jamais pedirão isso.
- Mantenha seu sistema operacional e softwares atualizados. Vulnerabilidades conhecidas são portas de entrada para malware — como as 15 falhas críticas recentemente descobertas no SolarWinds Serv-U. Leia mais sobre esse risco aqui.
- Ative a verificação em duas etapas em todas as contas online, especialmente e-mail e redes sociais.
- Use um gerenciador de senhas e crie senhas únicas para cada serviço.
- Desconfie de urgência: mensagens que pressionam você a agir rápido são marcas registradas de golpes.
- Monitore vazamentos de dados: suas credenciais podem já estar circulando na dark web. Ferramentas de monitoramento contínuo são essenciais.
Tabela comparativa: CAPTCHA legítimo vs. Falso CAPTCHA
| Característica | CAPTCHA Legítimo | Falso CAPTCHA (ClickFix) |
|---|---|---|
| Método de verificação | Clique em imagens, áudio ou desafios lógicos | Instrui a abrir o terminal e colar comandos |
| Interação exigida | Mouse ou toque na tela | Uso do teclado (Windows + R, Ctrl+V, Enter) |
| Uso do PowerShell | Nunca | Sempre (comando malicioso) |
| Contexto | Parte natural da navegação | Aparece em sites comprometidos ou via pop-ups suspeitos |
| Resultado | Acesso ao conteúdo desejado | Instalação de malware no computador |
O papel do monitoramento de dados vazados
Muitas dessas campanhas de malware visam roubar credenciais e informações pessoais que depois são vendidas em fóruns criminosos. Se seus dados já vazaram, você está em risco permanente de sequestro de contas e fraudes. Por isso, o monitoramento proativo é essencial.
A Kzarka oferece uma plataforma completa para verificar se seus dados foram expostos em vazamentos e monitorar continuamente sua identidade digital. Com alertas em tempo real, você pode agir antes que os criminosos causem danos. Não espere até que sua conta do Instagram seja invadida ou seu e-mail corporativo seja usado em golpes.
FAQ: Perguntas frequentes sobre falsos CAPTCHAs e proteção
1. Como identificar um falso CAPTCHA antes de executar qualquer ação?
Desconfie imediatamente se o CAPTCHA pedir para você pressionar teclas como Windows + R, abrir o terminal ou colar comandos. CAPTCHAs legítimos são resolvidos com cliques ou toques. Se houver instruções técnicas incomuns, feche a página e saia do site.
2. O que fazer se eu já executei um comando suspeito no meu computador?
Desconecte o computador da internet imediatamente. Execute uma verificação completa com um antivírus atualizado. Altere todas as senhas de contas acessadas naquele dispositivo, preferencialmente usando outro computador limpo. Considere formatar o sistema se houver suspeita de infecção persistente. Monitore suas contas em busca de atividades anômalas.
3. A Kzarka pode me ajudar a saber se meus dados já vazaram nesse tipo de ataque?
Sim. A Kzarka monitora continuamente vazamentos de dados na dark web e em bases expostas. Ao se cadastrar, você descobre se suas credenciais, CPF ou outras informações pessoais foram comprometidas. Com alertas proativos, você pode tomar medidas antes que os criminosos usem seus dados para golpes ou invasões.
A ameaça é real e está evoluindo. O alerta da Ucrânia é um sinal de alerta para todos nós. Não espere ser vítima para agir. Verifique agora se seus dados estão seguros. Acesse Kzarka.com e assuma o controle da sua identidade digital.