Cómo es esta estafa
Visitas un sitio web — a veces uno normal que ha sido hackeado — y aparece un cuadro que parece la típica comprobación de «verifica que eres humano». En lugar de una simple casilla, dice que la verificación «no ha funcionado» y te da pasos para arreglarlo: pulsa una combinación de teclas, luego otra, y después Enter. Puede añadir flechas o una cuenta atrás para meterte prisa.
Los investigadores de seguridad llaman a este truco «ClickFix». Se describió por primera vez en 2024 y se ha extendido rápido desde entonces, y en 2026 la Comisión Federal de Comercio de EE. UU. (FTC) advirtió de que páginas con falsos CAPTCHA estaban diciendo a la gente que ejecutara comandos ocultos que podían instalar malware.
Por qué es un truco ingenioso
Un CAPTCHA normal se ejecuta dentro de la página web. Nunca necesita que abras nada en tu ordenador. Esta estafa se apoya en el hábito: la gente está tan acostumbrada a hacer clic en cuadros de verificación que sigue los pasos sin pararse a pensar.
Como eres tú quien ejecuta el comando, no hay ningún archivo peligroso que descargar ni ningún adjunto que analizar — por eso puede colarse sin que lo detecten las herramientas de seguridad que normalmente atraparían el malware. En efecto, el truco convierte tu propia confianza en la puerta de entrada.
Qué hace el malware
El comando oculto suele instalar un «infostealer»: un software que copia en silencio las contraseñas guardadas, las cookies de sesión del navegador y otros datos de tus cuentas, y los envía a los delincuentes. A partir de ahí, pueden intentar entrar en tu correo, tu banco o tus redes sociales.
Esto se dirige sobre todo a ordenadores — Windows más que nada, y cada vez más Mac — así que importa especialmente cuando navegas desde un portátil o un ordenador de sobremesa, y no tanto desde un teléfono.
Cómo mantenerte a salvo
Trata como una estafa cualquier «verificación» que te pida pulsar teclas, pegar texto o abrir una ventana del sistema, y cierra la página. Una comprobación de verdad es solo un clic o un puzle dentro de la página — nada más.
Nunca pegues un comando que no hayas escrito tú mismo, aunque una web prometa que va a «solucionar» algo. Mantén actualizados tu ordenador y tu navegador. Si crees que has ejecutado uno de estos comandos, cambia tus contraseñas importantes desde un dispositivo de confianza y activa el inicio de sesión en dos pasos.
En qué encaja Sealby
Sealby guarda tus fotos, notas y archivos privados en una caja fuerte cifrada con AES-256 en tu iPhone, que solo tú puedes desbloquear. No puede detener una estafa en tu ordenador, y no dice que pueda.
Lo que comparte con el sentido común frente a las estafas es una idea sencilla: desconfía de cualquier paso que te pida ejecutar un comando o ceder acceso, y mantén lo que más te importa detrás de un candado que solo controlas tú.
Esto es información general, no un consejo de seguridad. Las tácticas y la redacción de las estafas cambian con el tiempo y varían según el dispositivo y el sitio web: consulta fuentes actuales y fiables y trata con precaución cualquier instrucción inesperada.