Aprende

La estafa del falso «verifica que eres humano»

Un truco llamado «ClickFix» se está extendiendo rápidamente. Un sitio web muestra lo que parece un cuadro normal de «verifica que eres humano» y luego te pide pulsar unas teclas para continuar. Esas teclas ejecutan en silencio un comando oculto que instala malware — y lo has hecho tú mismo. Así es como funciona y cómo mantenerte a salvo, en términos sencillos.

Puntos clave

  • Un CAPTCHA de verdad nunca te pide salir del navegador ni escribir un comando — es solo un clic o un pequeño puzle dentro de la página.
  • La estafa, apodada «ClickFix», copia el aspecto familiar de «verifica que eres humano» para ganarse tu confianza, y luego te da pasos que ejecutan malware en secreto.
  • Funciona porque eres tú quien ejecuta el comando, así que puede colarse sin que lo detecte el antivirus, que normalmente bloquearía un archivo descargado.
  • El malware suele ser un infostealer que copia las contraseñas guardadas y los datos de tus cuentas desde tu ordenador.
  • La solución es sencilla: si alguna «verificación» te pide pulsar teclas, pegar texto o abrir una ventana del sistema, cierra la página.

Cómo es esta estafa

Visitas un sitio web — a veces uno normal que ha sido hackeado — y aparece un cuadro que parece la típica comprobación de «verifica que eres humano». En lugar de una simple casilla, dice que la verificación «no ha funcionado» y te da pasos para arreglarlo: pulsa una combinación de teclas, luego otra, y después Enter. Puede añadir flechas o una cuenta atrás para meterte prisa.

Los investigadores de seguridad llaman a este truco «ClickFix». Se describió por primera vez en 2024 y se ha extendido rápido desde entonces, y en 2026 la Comisión Federal de Comercio de EE. UU. (FTC) advirtió de que páginas con falsos CAPTCHA estaban diciendo a la gente que ejecutara comandos ocultos que podían instalar malware.

Por qué es un truco ingenioso

Un CAPTCHA normal se ejecuta dentro de la página web. Nunca necesita que abras nada en tu ordenador. Esta estafa se apoya en el hábito: la gente está tan acostumbrada a hacer clic en cuadros de verificación que sigue los pasos sin pararse a pensar.

Como eres tú quien ejecuta el comando, no hay ningún archivo peligroso que descargar ni ningún adjunto que analizar — por eso puede colarse sin que lo detecten las herramientas de seguridad que normalmente atraparían el malware. En efecto, el truco convierte tu propia confianza en la puerta de entrada.

Qué hace el malware

El comando oculto suele instalar un «infostealer»: un software que copia en silencio las contraseñas guardadas, las cookies de sesión del navegador y otros datos de tus cuentas, y los envía a los delincuentes. A partir de ahí, pueden intentar entrar en tu correo, tu banco o tus redes sociales.

Esto se dirige sobre todo a ordenadores — Windows más que nada, y cada vez más Mac — así que importa especialmente cuando navegas desde un portátil o un ordenador de sobremesa, y no tanto desde un teléfono.

Cómo mantenerte a salvo

Trata como una estafa cualquier «verificación» que te pida pulsar teclas, pegar texto o abrir una ventana del sistema, y cierra la página. Una comprobación de verdad es solo un clic o un puzle dentro de la página — nada más.

Nunca pegues un comando que no hayas escrito tú mismo, aunque una web prometa que va a «solucionar» algo. Mantén actualizados tu ordenador y tu navegador. Si crees que has ejecutado uno de estos comandos, cambia tus contraseñas importantes desde un dispositivo de confianza y activa el inicio de sesión en dos pasos.

En qué encaja Sealby

Sealby guarda tus fotos, notas y archivos privados en una caja fuerte cifrada con AES-256 en tu iPhone, que solo tú puedes desbloquear. No puede detener una estafa en tu ordenador, y no dice que pueda.

Lo que comparte con el sentido común frente a las estafas es una idea sencilla: desconfía de cualquier paso que te pida ejecutar un comando o ceder acceso, y mantén lo que más te importa detrás de un candado que solo controlas tú.

Esto es información general, no un consejo de seguridad. Las tácticas y la redacción de las estafas cambian con el tiempo y varían según el dispositivo y el sitio web: consulta fuentes actuales y fiables y trata con precaución cualquier instrucción inesperada.

Respuestas rápidas

¿Es esto lo mismo que un CAPTCHA normal?

No. Un CAPTCHA de verdad es un clic o un pequeño puzle dentro de la página web. Si te pide pulsar teclas en tu teclado, pegar texto o abrir algo en tu ordenador, es una estafa — no un paso de verificación.

¿Afecta esto a los iPhone?

El truco del comando se dirige sobre todo a ordenadores — Windows más que nada, y cada vez más Mac. Los teléfonos son un blanco menor para esta estafa en concreto, pero el hábito que aprovecha — confiar en un cuadro familiar — conviene tenerlo presente en cualquier dispositivo.

¿Qué pasa si ya seguí los pasos?

Da por hecho que las contraseñas guardadas en ese ordenador pueden estar expuestas. Desde un dispositivo de confianza, cambia tus contraseñas importantes y activa el inicio de sesión en dos pasos. Después, ejecuta un análisis de seguridad en el ordenador afectado, o pide ayuda a alguien que sepa hacerlo.

¿Cómo puede un sitio web de aspecto normal mostrar esto?

Los delincuentes entran en sitios web corrientes y añaden el falso cuadro, así que puede aparecer en páginas que ya has usado antes. Verlo en un sitio conocido no significa que sea seguro seguir el truco.

Tu caja fuerte te espera.

Descarga Sealby y protege lo que importa. La configuración lleva menos de un minuto y no hay que crear ninguna cuenta.

Descargar en el App Store

iPhone y iPad · iOS 17+ · Gratis