Aprenda

O golpe da caixa falsa de “verificação humana”

Um golpe chamado “ClickFix” está se espalhando rápido. Um site mostra algo parecido com uma caixa normal de “verificação humana” e depois pede para você apertar algumas teclas para continuar. Essas teclas rodam silenciosamente um comando oculto que instala malware — e foi você mesmo quem fez isso. Veja como funciona e como se manter seguro, em termos simples.

Pontos principais

  • Um CAPTCHA de verdade nunca pede para você sair do navegador ou digitar um comando — é só um clique ou um pequeno quebra-cabeça dentro da página.
  • O golpe, apelidado de “ClickFix”, copia a aparência familiar da “verificação humana” para ganhar sua confiança, e depois te dá passos que rodam malware às escondidas.
  • Funciona porque você mesmo executa o comando, então ele pode passar despercebido por antivírus que normalmente bloqueariam um arquivo baixado.
  • O malware costuma ser um infostealer que copia senhas salvas e detalhes de conta do seu computador.
  • A solução é simples: se qualquer “verificação” pedir para você apertar teclas, colar texto ou abrir uma janela do sistema, feche a página.

Como esse golpe se parece

Você visita um site — às vezes um site normal que foi invadido — e aparece uma caixa parecida com a checagem usual de “verificação humana”. Em vez de uma simples caixinha de seleção, ela diz que a verificação “não funcionou” e te dá passos para corrigir: apertar uma combinação de teclas, depois outra, depois Enter. Pode adicionar setas ou uma contagem regressiva para te apressar.

Pesquisadores de segurança chamam esse truque de “ClickFix”. Ele foi descrito pela primeira vez em 2024 e se espalhou rápido desde então, e em 2026 a Comissão Federal de Comércio dos EUA (FTC) alertou que páginas de CAPTCHA falsas estavam dizendo às pessoas para rodar comandos ocultos que podiam instalar malware.

Por que é um truque esperto

Um CAPTCHA normal roda dentro da página. Ele nunca precisa que você abra nada no seu computador. Esse golpe se apoia no hábito: as pessoas estão tão acostumadas a clicar em caixas de verificação que seguem os passos sem parar para pensar.

Como você mesmo executa o comando, não há arquivo arriscado para baixar nem anexo para escanear — por isso ele pode passar despercebido por ferramentas de segurança que normalmente pegariam malware. Na prática, o truque transforma sua própria confiança na porta de entrada.

O que o malware faz

O comando oculto costuma instalar um “infostealer” — um programa que copia silenciosamente senhas salvas, cookies de login do navegador e outros detalhes de conta, e depois os envia para os criminosos. A partir daí, eles podem tentar entrar no seu e-mail, banco ou contas de redes sociais.

Isso mira principalmente computadores — Windows acima de tudo, e cada vez mais Mac — então importa mais quando você está navegando num notebook ou desktop em vez de um celular.

Como se manter seguro

Trate qualquer “verificação” que peça para você apertar teclas, colar texto ou abrir uma janela do sistema como um golpe, e feche a página. Uma checagem de verdade é sempre só um clique ou um quebra-cabeça dentro da página — nada mais.

Nunca cole um comando que você mesmo não escreveu, mesmo que um site prometa que ele vai “corrigir” alguma coisa. Mantenha seu computador e navegador atualizados. Se você acha que rodou um desses comandos, troque suas senhas importantes a partir de um aparelho confiável e ative o login em duas etapas.

Onde o Sealby entra

O Sealby guarda suas fotos, notas e arquivos privados em um cofre criptografado com AES-256 no seu iPhone, desbloqueado só por você. Ele não consegue impedir um golpe no seu computador, e não finge que consegue.

O que ele tem em comum com um bom instinto contra golpes é uma ideia simples: seja cauteloso com qualquer passo que peça para rodar um comando ou entregar acesso, e mantenha o que mais importa atrás de uma trava que só você controla.

Isto é educação geral, não é aconselhamento de segurança. As táticas e os textos dos golpes mudam com o tempo e variam por aparelho e site — consulte fontes atuais e confiáveis e trate qualquer instrução inesperada com cautela.

Respostas rápidas

Isso é a mesma coisa que um CAPTCHA normal?

Não. Um CAPTCHA de verdade é um clique ou um pequeno quebra-cabeça dentro da página. Se ele pedir para você apertar teclas no teclado, colar texto ou abrir algo no computador, é um golpe — não uma etapa de verificação.

Isso afeta iPhones?

O truque do comando mira principalmente computadores — Windows acima de tudo, e cada vez mais Mac. Celulares são um alvo menor para esse golpe específico, mas o hábito que ele explora — confiar em uma caixa familiar — vale a pena ter em mente em qualquer aparelho.

E se eu já segui os passos?

Considere que as senhas salvas naquele computador podem estar expostas. A partir de um aparelho confiável, troque suas senhas importantes e ative o login em duas etapas. Depois, rode uma varredura de segurança no computador afetado, ou peça ajuda a alguém que entenda do assunto.

Como um site de aparência normal consegue mostrar isso?

Criminosos invadem sites comuns e adicionam a caixa falsa, então ela pode aparecer em sites que você já usou antes. Ver isso em um site familiar não significa que é seguro seguir o truque.

Seu cofre está esperando.

Baixe o Sealby e proteja o que importa. A configuração leva menos de um minuto, e não há conta para criar.

Baixar na App Store

iPhone e iPad · iOS 17+ · Grátis