Actualitat

L’engany del «fals CAPTCHA»: l’ANC-AD alerta de la sofisticació de l’amenaça ‘ClickFix’ i com protegir-se’n

NOTÍCIES

07/09/2026

L’Agència Nacional de Ciberseguretat d’Andorra adverteix ciutadans i empreses sobre una tècnica d’enginyeria social en auge que manipula la verificació humana per instal·lar ‘infostealers’ als dispositius.

 

En el dia a dia digital, resoldre un repte de verificació per demostrar que som humans s’ha convertit en un acte reflex i gairebé automàtic: seleccionar passos de vianants, semàfors o simplement fer clic a una casella que diu «No soc un robot». Els ciberdelinqüents, conscients del cansament i la inèrcia dels usuaris davant d’aquests controls, han perfeccionat una campanya global coneguda tècnicament com a ClickFix o fals CAPTCHA.

 

L’Agència Nacional de Ciberseguretat d’Andorra (ANC-AD) analitza l’anatomia d’aquesta amenaça emergent, els perills que comporta per al teixit empresarial i la ciutadania del Principat, i les pautes clau per neutralitzar-la.

 

Què és i com funciona el «fals CAPTCHA»?

A diferència dels atacs tradicionals que descarreguen fitxers executables maliciosos o aprofiten vulnerabilitats complexes del sistema (exploits), el frau del fals CAPTCHA es basa exclusivament en l’enginyeria social i la manipulació de l’usuari perquè sigui la mateixa víctima qui executi el codi nociu.

 

El vector d’infecció sol començar quan la persona navega per un lloc web compromès, accedeix a un enllaç de pesca (phishing) o intenta descarregar un contingut. En aquell moment, es desplega una finestra emergent que imita amb precisió visual les pantalles de validació legítimes (com Cloudflare Turnstile o Google reCAPTCHA).

 

 

«Per verificar que no sou un robot:

  1. Premeu la tecla Windows + R
  2. Premeu Ctrl + V
  3. Premeu Enter»

 

Què passa en realitat entre bambolines?

  1. Injecció al porta-retalls: En fer clic al botó fraudulent, la pàgina web copia automàticament al porta-retalls de l’ordinador una línia de codi maliciós (habitualment una instrucció obfoscada de PowerShell o mshta.exe).
  2. Execució delegada a la víctima: El missatge guia l’usuari perquè obri la consola d’execució del sistema (Win + R), enganxi el contingut copiat (Ctrl + V) i premi Enter sota la creença que està resolent un error de connexió.
  3. Descàrrega i infecció invisible: En executar la comanda, el sistema operatiu utilitza eines natives legítimes de Windows o macOS (Living off the Land Binaries o LOLBins) per descarregar en segon pla el programari maliciós sense activar les alertes bàsiques dels navegadors.

 

Els perills: de la pèrdua de contrasenyes a la intrusió corporativa

L’objectiu final d’aquests atacs no és només bloquejar l’equip, sinó extreure informació confidencial d’alt valor per monetitzar-la al mercat negre.

  • Robatori de credencials i sessions (Infostealers): Les càrregues útils més freqüents associades a aquestes campanyes són troians especialitzats (com Lumma Stealer, Vidar o Stealc). Aquests programes extrauen en qüestió de segons les contrasenyes emmagatzemades al navegador, les galetes de sessió actives (que permeten saltar-se la verificació en dos passos o 2FA) i les carteres de criptomonedes.
  • Porta d’entrada a xarxes corporatives: Si la infecció es produeix en un equip de treball o connectat a una xarxa empresarial mitjançant VPN, els atacants poden obtenir accés a bústies de correu electrònic, documents confidencials i credencials d’administració, facilitant atacs posteriors de ransomware o extorsió.
  • Evasió dels filtres de seguretat: En tractar-se de cadenes de text i ordres del propi sistema operatiu executades directament per l’usuari amb els seus privilegis, molts sistemes antivirus tradicionals no intercepten l’acció a temps si no disposen de polítiques de comportament avançades.

 

Consells i bones pràctiques: com protegir-se

Davant d’amenaces que exploten directament el factor humà, l’ANC-AD recorda que la combinació de conscienciació i configuracions tècniques robustes és la millor línia de defensa.

 

Per a ciutadans i usuaris individuals:

  • Regla d’or: Cap proveïdor de seguretat legítim (Google, Cloudflare, Microsoft, etc.) ni cap portal web oficial us demanarà mai que premeu tecles del sistema (Win+R), obriu un terminal o enganxeu codi per superar una verificació.
  • Desconfieu de les instruccions manuals: Si una pàgina web us indica que seguiu passos fora del propi navegador per «solucionar un problema tècnic», tanqueu immediatament la pestanya o finestra.
  • Revisió en cas de dubte: Si heu seguit aquests passos per error, desconnecteu l’equip d’Internet immediatament, canvieu les vostres contrasenyes crítiques des d’un altre dispositiu i contacteu amb un professional de suport tècnic o amb l’ANC-AD.

 

Per a empreses, organitzacions i equips de TI:

  • Restricció de PowerShell i intèrprets d’ordres: Aplicar polítiques de grup (GPO) o gestió de dispositius per restringir l’ús de PowerShell a usuaris estàndard (Constrained Language Mode) i bloquejar binaris innecessaris com mshta.exe.
  • Protecció d’extrems (EDR): Desplegar solucions de detecció i resposta en el punt final que monitorin arbres de processos anòmals (per exemple, el llançament de PowerShell des de la finestra d’execució amb paràmetres ocults).
  • Formació contínua: Incloure exemples reals de tècniques ClickFix en els programes de sensibilització interna per a empleats, recalcant que la comoditat mai ha de passar per davant de la prudència operativa.

 

La ciberseguretat no depèn únicament de barreres tecnològiques, sinó de mantenir una actitud crítica davant qualsevol petició inesperada al nostre entorn digital. Per a més informació, notificació d’incidents o suport especialitzat, l’ANC-AD manté oberts els seus canals oficials per atendre administracions, empreses i ciutadans d’Andorra.