Impara

La finta truffa «verifica che sei umano»

Un trucco chiamato «ClickFix» si sta diffondendo rapidamente. Un sito web mostra qualcosa che sembra una normale casella «verifica che sei umano», poi ti chiede di premere alcuni tasti per continuare. Quei tasti eseguono silenziosamente un comando nascosto che installa malware — e lo hai fatto tu stesso. Ecco come funziona e come restare al sicuro, in parole semplici.

Punti chiave

  • Un vero CAPTCHA non ti chiede mai di uscire dal browser o digitare un comando: è solo un clic o un piccolo puzzle dentro la pagina.
  • La truffa, soprannominata «ClickFix», copia il familiare aspetto «verifica che sei umano» per guadagnarsi la tua fiducia, poi ti dà passaggi che eseguono di nascosto un malware.
  • Funziona perché sei tu stesso a eseguire il comando, quindi può sfuggire all'antivirus che normalmente bloccherebbe un file scaricato.
  • Il malware è di solito un infostealer che copia le password salvate e i dettagli degli account dal tuo computer.
  • La soluzione è semplice: se una qualsiasi «verifica» ti chiede di premere tasti, incollare testo o aprire una finestra di sistema, chiudi la pagina.

Come si presenta questa truffa

Visiti un sito web — a volte uno normale che è stato violato — e appare una casella che sembra la solita verifica «verifica che sei umano». Invece di una semplice casella di spunta, dice che la verifica «non ha funzionato» e ti dà dei passaggi per risolverla: premi una combinazione di tasti, poi un'altra, poi Enter. Può aggiungere frecce o un conto alla rovescia per farti affrettare.

I ricercatori di sicurezza chiamano questo trucco «ClickFix». È stato descritto per la prima volta nel 2024 e da allora si è diffuso rapidamente, e nel 2026 la Federal Trade Commission statunitense (FTC) ha avvertito che finte pagine CAPTCHA inducevano le persone a eseguire comandi nascosti che potevano installare malware.

Perché è astuta

Un CAPTCHA normale funziona dentro la pagina web. Non ha mai bisogno che tu apra qualcosa sul tuo computer. Questa truffa si basa sull'abitudine: le persone sono così abituate a cliccare le caselle di verifica che seguono i passaggi senza fermarsi a pensare.

Poiché sei tu a eseguire il comando, non c'è un file rischioso da scaricare né un allegato da scansionare, ed è per questo che può sfuggire agli strumenti di sicurezza che normalmente individuerebbero il malware. In pratica, il trucco trasforma la tua stessa fiducia nella via d'accesso.

Cosa fa il malware

Il comando nascosto di solito installa un «infostealer» — un software che copia silenziosamente password salvate, cookie di accesso del browser e altri dettagli degli account, per poi inviarli ai criminali. Da lì possono cercare di entrare nella tua email, banca o account social.

Colpisce soprattutto i computer — Windows più di tutti, e sempre più spesso Mac — quindi conta di più quando navighi da un portatile o un desktop piuttosto che da un telefono.

Come restare al sicuro

Tratta come una truffa qualsiasi «verifica» che ti chieda di premere tasti, incollare testo o aprire una finestra di sistema, e chiudi la pagina. Un controllo autentico è sempre solo un clic o un puzzle dentro la pagina — niente di più.

Non incollare mai un comando che non hai scritto tu stesso, anche se un sito promette che «risolverà» qualcosa. Mantieni aggiornati il computer e il browser. Se pensi di aver eseguito uno di questi comandi, cambia le tue password importanti da un dispositivo di cui ti fidi e attiva l'autenticazione a due fattori.

Dove si inserisce Sealby

Sealby conserva le tue foto private, note e file in un archivio cifrato con AES-256 sul tuo iPhone, sbloccabile solo da te. Non può fermare una truffa sul tuo computer, e non pretende di farlo.

Ciò che condivide con un buon fiuto per le truffe è un'idea semplice: sii cauto con qualsiasi passaggio che ti chieda di eseguire un comando o cedere l'accesso, e tieni ciò che conta di più dietro un lucchetto che controlli solo tu.

Queste sono informazioni generali, non un consiglio di sicurezza. Le tattiche e il testo delle truffe cambiano nel tempo e variano per dispositivo e sito web: controlla fonti attuali e affidabili e tratta con cautela qualsiasi istruzione inattesa.

Risposte rapide

È la stessa cosa di un normale CAPTCHA?

No. Un vero CAPTCHA è un clic o un piccolo puzzle dentro la pagina web. Se ti chiede di premere tasti sulla tastiera, incollare testo o aprire qualcosa sul tuo computer, è una truffa, non un passaggio di verifica.

Colpisce anche gli iPhone?

Il trucco basato sul comando prende di mira soprattutto i computer — Windows più di tutti, e sempre più spesso Mac. I telefoni sono un bersaglio minore per questa truffa in particolare, ma l'abitudine che sfrutta — fidarsi di una casella familiare — vale la pena tenerla a mente su qualsiasi dispositivo.

E se ho già seguito i passaggi?

Considera esposte le password salvate su quel computer. Da un dispositivo di cui ti fidi, cambia le password importanti e attiva l'autenticazione a due fattori. Poi esegui una scansione di sicurezza sul computer interessato, o chiedi aiuto a qualcuno che possa farlo.

Come può un sito normale mostrare questa cosa?

I criminali violano siti web comuni e aggiungono la finta casella, quindi può comparire su siti che hai già usato. Vederla su un sito familiare non significa che sia sicuro seguire il trucco.

La tua cassaforte ti aspetta.

Scarica Sealby e proteggi ciò che conta. La configurazione richiede meno di un minuto e non c’è nessun account da creare.

Scarica su App Store

iPhone e iPad · iOS 17+ · Gratis