Kzarka Voltar
← Voltar para notícias

Falsos CAPTCHAs: Ucrânia alerta para golpe que faz você hackear a si mesmo

|
12 min de leitura
07/08/2026 às 16:32

Imagine a seguinte cena: você está navegando tranquilamente por um site que parece confiável — talvez uma loja, um portal de notícias ou até mesmo um serviço do governo. De repente, aparece uma janela pedindo para você provar que é humano. Até aí, nada demais, certo? Afinal, CAPTCHAs estão por toda parte. Mas essa verificação é diferente. Em vez de clicar em semáforos ou digitar letras distorcidas, ela pede que você pressione teclas como Windows + R, cole um texto misterioso e dê Enter. Parece técnico, parece inofensivo — mas é uma armadilha perigosíssima.

Esse é o alerta que a Ucrânia acaba de emitir por meio de sua equipe de resposta a emergências cibernéticas, a CERT-UA. Segundo o comunicado, hackers ligados ao Kremlin estão usando CAPTCHAs falsos em sites comprometidos para fazer com que as próprias vítimas executem comandos maliciosos em seus computadores. O grupo por trás disso é ninguém menos que o Sandworm, conhecido por alguns dos ataques mais destrutivos da última década, incluindo sabotagens contra a rede elétrica ucraniana. A campanha, que se intensificou neste verão, já comprometeu pelo menos dez sites desde o início de junho. Leia mais sobre o alerta original no artigo da Bitdefender.

O que é o golpe do ClickFix e como ele funciona

O golpe, batizado de ClickFix, não depende de vírus enviados por e-mail ou arquivos maliciosos disfarçados. Em vez disso, ele usa a engenharia social mais pura: convencer você a infectar seu próprio computador seguindo instruções aparentemente legítimas. O passo a passo da armadilha é sempre o mesmo:

  1. Você acessa um site comprometido (muitas vezes legítimo, mas hackeado).
  2. Uma mensagem fake de CAPTCHA aparece, dizendo que você precisa completar uma verificação extra.
  3. A instrução manda você abrir a janela “Executar” do Windows (Windows + R).
  4. Depois, pede que cole um comando (já copiado automaticamente para sua área de transferência) e pressione Enter.
  5. Sem que você perceba, esse comando baixa e executa um script malicioso que pode instalar malware, roubar dados ou dar acesso remoto ao seu PC.

Parece absurdo que alguém caia nisso? Pois saiba que o golpe é extremamente eficaz, tanto que continua a ser usado em larga escala. Isso acontece porque ele explora nossa confiança em instruções visuais e em ferramentas que já fazem parte do dia a dia, como o PowerShell, um utilitário legítimo do Windows usado por administradores de sistemas. Quando o site parece sério e a mensagem é bem escrita, a vítima não hesita em seguir os passos, achando que está apenas “provando que é humana”.

Por que esse golpe é tão perigoso — e atual

O ataque não é novo, mas a campanha atual tem um alvo claro: a Ucrânia, que enfrenta uma guerra cibernética constante. No entanto, a ameaça não se limita ao leste europeu. Qualquer pessoa, em qualquer lugar, pode se deparar com um CAPTCHA falso. E o estrago pode ir muito além de um computador lento: os criminosos podem roubar senhas, acessar sua câmera, sequestrar contas de redes sociais e até mesmo clonar seu WhatsApp.

Aliás, a clonagem de WhatsApp é um excelente exemplo de como essas técnicas se interligam. Imagine que o malware instalado pelo ClickFix capture o código de verificação enviado por SMS ou até mesmo o QR Code do WhatsApp Web. Em poucos minutos, um golpista assume sua conta e começa a pedir dinheiro para seus contatos, usando sua foto e seu nome. É um estrago financeiro e emocional imenso. Por isso, é vital proteger não só seu computador, mas também seus dispositivos móveis. Falaremos mais sobre isso adiante.

A CERT-UA identificou que o código malicioso usado nessa campanha inclui uma ferramenta de reconhecimento chamada ScoutCurl, que coleta informações do sistema, programas instalados, arquivos e dados de navegador. Com esses dados, os invasores decidem se o alvo vale um ataque mais profundo. É como um ladrão que primeiro espia pela janela antes de arrombar a porta.

O papel da engenharia social e a falsa sensação de segurança

O sucesso do ClickFix reside na engenharia social. Diferente de um vírus que tenta se infiltrar sozinho, aqui é o usuário quem abre as portas. A abordagem é “prestativa”: “Para continuar, siga estas instruções técnicas”. Isso soa familiar para quem já precisou resolver um problema com o suporte de TI. Some-se a isso a pressa e a falta de atenção — dois fatores que os golpistas adoram — e temos a receita do desastre.

Outro ponto crítico é a confiança que depositamos em sites conhecidos. Se um portal de notícias que você acessa há anos exibe um CAPTCHA estranho, sua primeira reação pode ser obedecer, e não desconfiar. Mas é exatamente aí que mora o perigo: sites legítimos podem ser comprometidos e passar a exibir conteúdo malicioso sem que os donos percebam.

Leia também: Regulação de IA pela Casa Branca: O que muda para sua segurança digital?. Esse artigo mostra como governos estão tentando criar regras para conter o uso malicioso de inteligência artificial — algo que pode, no futuro, dificultar a criação de golpes ainda mais convincentes.

Como se proteger: 7 passos práticos para não cair no golpe

Agora que você entendeu a gravidade, vamos ao que interessa: como se defender. A boa notícia é que a proteção depende mais de atitude do que de conhecimento técnico. Veja as medidas que você pode adotar hoje mesmo:

1. Desconfie de CAPTCHAs que pedem ações fora do comum

Nenhum CAPTCHA legítimo vai pedir que você abra o “Executar”, cole comandos ou pressione atalhos de teclado. Se aparecer algo assim, feche a página imediatamente. CAPTCHAs de verdade se limitam a clicar em imagens, marcar uma caixa “Não sou um robô” ou digitar caracteres.

2. Nunca execute comandos sem entender o que fazem

Mesmo que a instrução pareça vir de uma fonte confiável, jamais cole e execute um código no PowerShell, Prompt de Comando ou Terminal sem ter absoluta certeza do que ele faz. Se um site “precisar” disso para funcionar, desconfie: é quase certo que se trata de um golpe.

3. Mantenha seu sistema e antivírus atualizados

Embora o ClickFix não explore falhas técnicas, um bom antivírus pode detectar o script malicioso antes que ele cause danos. Mantenha também o Windows e seus aplicativos sempre na versão mais recente.

4. Verifique a URL e o cadeado de segurança

Antes de interagir com qualquer site, confira se o endereço começa com https:// e se há um cadeado na barra de endereços. Isso não é garantia total, mas sites comprometidos muitas vezes perdem o certificado de segurança ou exibem URLs estranhas.

5. Use autenticação de dois fatores (2FA) em todas as contas

Se um malware roubar sua senha, o 2FA pode ser a última barreira. Prefira aplicativos autenticadores em vez de SMS, pois os criminosos podem clonar seu chip ou interceptar mensagens. Isso é especialmente importante para o WhatsApp: ative a verificação em duas etapas nas configurações do aplicativo.

6. Fique de olho em sinais de clonagem de WhatsApp

Se seu WhatsApp começar a se comportar de forma estranha — mensagens que você não enviou, contatos reclamando de pedidos de dinheiro, ou se você for desconectado repentinamente —, aja rápido. Acesse o WhatsApp Web em um dispositivo confiável, desconecte todas as sessões ativas e troque sua senha. Avise seus contatos imediatamente. Para evitar isso, nunca compartilhe o código de verificação que chega por SMS e desconfie de mensagens que pedem para você escanear um QR Code “para confirmar sua identidade”.

7. Monitore seus dados e contas regularmente

Mesmo com todos os cuidados, vazamentos de dados acontecem. Ferramentas de monitoramento podem alertar se suas senhas, e-mails ou documentos pessoais aparecerem em listas vazadas na dark web. Essa vigilância é essencial para agir antes que um golpista use essas informações contra você.

Leia também: Negociador de Ransomware Traidor: Como Se Proteger. Esse artigo aborda outro golpe que usa engenharia social e tem relação direta com a clonagem de WhatsApp, mostrando como criminosos se passam por negociadores para extorquir vítimas.

A conexão entre CAPTCHAs falsos, clonagem de WhatsApp e vazamento de dados

Talvez você esteja se perguntando: o que um CAPTCHA falso no computador tem a ver com a clonagem do meu WhatsApp? A resposta está na cadeia de ataques. Um único clique descuidado pode abrir uma porta que leva ao roubo de múltiplas contas. Veja como esses golpes se interligam:

  • Porta de entrada: O ClickFix instala um malware no seu PC. Esse malware pode ser um keylogger (que grava tudo que você digita), um trojan de acesso remoto ou um ladrão de cookies de sessão.
  • Roubo de credenciais: Com acesso ao seu computador, o criminoso pode capturar senhas salvas no navegador, e-mails e até mesmo o código de verificação do WhatsApp Web se você usar o aplicativo no desktop.
  • Clonagem do WhatsApp: De posse do código ou do QR Code, o golpista assume sua conta no WhatsApp. A partir daí, ele se passa por você para enganar seus contatos, pedindo transferências bancárias ou mais códigos de verificação.
  • Efeito dominó: Como o WhatsApp é a porta de entrada para muitos outros serviços (já que usamos o número de telefone para recuperar senhas), o invasor pode redefinir acessos a e-mails, redes sociais e até contas bancárias.

Por isso, a segurança digital precisa ser encarada de forma integrada. Não adianta proteger só o computador e descuidar do celular, ou vice-versa. Cada dispositivo é um elo na sua corrente de proteção. E, como você viu, os golpistas estão cada vez mais criativos em encontrar o elo mais fraco — que, muitas vezes, somos nós mesmos.

O que fazer se você caiu no golpe do falso CAPTCHA

Se você seguiu as instruções e executou o comando, não entre em pânico. Aja rápido para minimizar os danos:

  1. Desconecte o computador da internet imediatamente (desligue o Wi-Fi ou tire o cabo de rede).
  2. Execute uma verificação completa com um antivírus confiável. Se possível, use uma ferramenta de remoção de malware específica.
  3. Troque todas as senhas de contas importantes (e-mail, bancos, redes sociais) usando outro dispositivo limpo. Priorize as contas que estavam logadas no computador infectado.
  4. Verifique as sessões ativas em serviços como WhatsApp Web, Telegram, Facebook e Google. Desconecte qualquer dispositivo que você não reconheça.
  5. Avise seus contatos se houver suspeita de que seu WhatsApp ou redes sociais foram usados para aplicar golpes. Isso evita que outras pessoas caiam em armadilhas.
  6. Considere formatar o computador se o malware for muito persistente. Faça backup apenas de arquivos essenciais e, depois de reinstalar o sistema, escaneie esses arquivos antes de abri-los.
  7. Monitore suas contas bancárias e de cartão de crédito nas semanas seguintes, em busca de transações suspeitas.

Lembre-se: vergonha não salva ninguém. Cair em um golpe não é sinal de burrice; é sinal de que os criminosos estão cada vez mais sofisticados. O importante é aprender e compartilhar o alerta.

FAQ: Perguntas frequentes sobre CAPTCHAs falsos e golpes relacionados

1. O que é um CAPTCHA falso?

É uma imitação maliciosa de um sistema de verificação de humanidade. Em vez de pedir para clicar em imagens, ele instrui o usuário a executar comandos no computador, como pressionar Windows + R e colar um código, levando à instalação de malware.

2. Como saber se um CAPTCHA é verdadeiro ou falso?

CAPTCHAs legítimos nunca pedem para abrir programas, colar textos ou pressionar teclas de atalho. Eles se limitam a interações dentro da própria página, como selecionar imagens ou digitar caracteres. Se houver qualquer instrução para usar o teclado fora do navegador, é golpe.

3. O que fazer se meu WhatsApp for clonado?

Acesse imediatamente o WhatsApp em outro dispositivo, vá em Configurações > Aparelhos conectados e desconecte todas as sessões. Ative a verificação em duas etapas se ainda não estiver ativa. Avise seus contatos e, se necessário, registre um boletim de ocorrência.

4. Por que criminosos usam o PowerShell em golpes?

O PowerShell é uma ferramenta legítima e poderosa do Windows, usada para automação de tarefas. Como muitas empresas o utilizam, ele costuma ser liberado em firewalls e antivírus. Os golpistas abusam dessa confiança para executar scripts maliciosos sem levantar suspeitas imediatas.

5. Como a Kzarka pode me ajudar a evitar esses golpes?

A Kzarka monitora vazamentos de dados e alerta se suas informações pessoais — como e-mails, senhas e documentos — forem expostos na dark web. Com esse aviso, você pode trocar senhas antes que criminosos as usem em golpes como o ClickFix ou a clonagem de WhatsApp. A prevenção é sempre o melhor caminho.

Agora que você está por dentro desse golpe perigoso e de como ele pode se desdobrar em outros ataques, que tal dar um passo a mais na sua segurança? Verifique agora mesmo se seus dados já foram expostos em algum vazamento. Acesse Kzarka e faça uma checagem gratuita. Em poucos segundos, você descobre se seu e-mail ou senhas estão circulando por aí — e pode agir antes que alguém os use contra você. Sua identidade digital merece essa proteção!

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.