Aprende

La estafa del falso «verifica que eres humano»

Un truco llamado «ClickFix» se está extendiendo rápido. Un sitio web muestra lo que parece un cuadro normal de «verifica que eres humano» y luego te pide presionar unas teclas para continuar. Esas teclas ejecutan en silencio un comando oculto que instala malware — y lo hiciste tú mismo. Así es como funciona y cómo mantenerte a salvo, en términos sencillos.

Puntos clave

  • Un CAPTCHA de verdad nunca te pide salir del navegador ni escribir un comando — es solo un clic o un pequeño acertijo dentro de la página.
  • La estafa, apodada «ClickFix», copia el aspecto conocido de «verifica que eres humano» para ganarse tu confianza, y luego te da pasos que ejecutan malware en secreto.
  • Funciona porque tú mismo ejecutas el comando, así que puede pasar sin que lo detecte el antivirus, que normalmente bloquearía un archivo descargado.
  • El malware suele ser un infostealer que copia las contraseñas guardadas y los datos de tus cuentas desde tu computadora.
  • La solución es sencilla: si alguna «verificación» te pide presionar teclas, pegar texto o abrir una ventana del sistema, cierra la página.

Cómo es esta estafa

Entras a un sitio web — a veces uno normal que fue hackeado — y aparece un cuadro que parece la típica verificación de «verifica que eres humano». En lugar de una simple casilla, dice que la verificación «no funcionó» y te da pasos para arreglarlo: presiona una combinación de teclas, luego otra, y después Enter. Puede agregar flechas o una cuenta regresiva para apurarte.

Los investigadores de seguridad llaman a este truco «ClickFix». Se describió por primera vez en 2024 y se ha extendido rápido desde entonces, y en 2026 la Comisión Federal de Comercio de Estados Unidos (FTC) advirtió que páginas con falsos CAPTCHA les decían a las personas que corrieran comandos ocultos que podían instalar malware.

Por qué es un truco ingenioso

Un CAPTCHA normal corre dentro de la página web. Nunca necesita que abras nada en tu computadora. Esta estafa se apoya en la costumbre: la gente está tan acostumbrada a hacer clic en cuadros de verificación que sigue los pasos sin detenerse a pensar.

Como tú mismo ejecutas el comando, no hay ningún archivo riesgoso que descargar ni ningún adjunto que escanear — por eso puede pasar sin que lo detecten las herramientas de seguridad que normalmente atraparían el malware. En efecto, el truco convierte tu propia confianza en la puerta de entrada.

Qué hace el malware

El comando oculto suele instalar un «infostealer»: un software que copia en silencio las contraseñas guardadas, las cookies de inicio de sesión del navegador y otros datos de tus cuentas, y los envía a los delincuentes. De ahí, pueden intentar entrar a tu correo, tu banco o tus redes sociales.

Esto apunta sobre todo a computadoras — Windows más que nada, y cada vez más Mac — así que importa más cuando navegas desde una laptop o una computadora de escritorio, y no tanto desde un teléfono.

Cómo mantenerte a salvo

Trata como una estafa cualquier «verificación» que te pida presionar teclas, pegar texto o abrir una ventana del sistema, y cierra la página. Una verificación de verdad es solo un clic o un acertijo dentro de la página — nada más.

Nunca pegues un comando que no hayas escrito tú mismo, aunque un sitio prometa que va a «arreglar» algo. Mantén actualizadas tu computadora y tu navegador. Si crees que corriste uno de estos comandos, cambia tus contraseñas importantes desde un dispositivo de confianza y activa el inicio de sesión en dos pasos.

En qué encaja Sealby

Sealby guarda tus fotos, notas y archivos privados en una caja fuerte cifrada con AES-256 en tu iPhone, que solo tú puedes desbloquear. No puede detener una estafa en tu computadora, y no dice que pueda.

Lo que comparte con el sentido común frente a las estafas es una idea sencilla: desconfía de cualquier paso que te pida correr un comando o ceder acceso, y mantén lo que más te importa detrás de un candado que solo tú controlas.

Esto es información general, no un consejo de seguridad. Las tácticas y la redacción de las estafas cambian con el tiempo y varían según el dispositivo y el sitio web: consulta fuentes actuales y confiables y trata con precaución cualquier instrucción inesperada.

Respuestas rápidas

¿Es esto lo mismo que un CAPTCHA normal?

No. Un CAPTCHA de verdad es un clic o un pequeño acertijo dentro de la página web. Si te pide presionar teclas en tu teclado, pegar texto o abrir algo en tu computadora, es una estafa — no un paso de verificación.

¿Afecta esto a los iPhone?

El truco del comando apunta sobre todo a computadoras — Windows más que nada, y cada vez más Mac. Los teléfonos son un blanco menor para esta estafa en particular, pero el hábito que aprovecha — confiar en un cuadro conocido — vale la pena tenerlo presente en cualquier dispositivo.

¿Qué hago si ya seguí los pasos?

Da por hecho que las contraseñas guardadas en esa computadora pueden estar expuestas. Desde un dispositivo de confianza, cambia tus contraseñas importantes y activa el inicio de sesión en dos pasos. Después, corre un análisis de seguridad en la computadora afectada, o pide ayuda a alguien que sepa hacerlo.

¿Cómo puede un sitio web de aspecto normal mostrar esto?

Los delincuentes entran a sitios web comunes y agregan el falso cuadro, así que puede aparecer en páginas que ya usaste antes. Verlo en un sitio conocido no significa que sea seguro seguir el truco.

Tu caja fuerte te está esperando.

Descarga Sealby y protege lo que importa. La configuración toma menos de un minuto y no hay ninguna cuenta que crear.

Descárgalo en el App Store

iPhone y iPad · iOS 17+ · Gratis