Lär dig

Den falska «verifiera att du är mänsklig»-bluffen

Ett knep som kallas «ClickFix» sprider sig snabbt. En webbplats visar något som ser ut som en vanlig «verifiera att du är mänsklig»-ruta och ber dig sedan trycka på några tangenter för att fortsätta. De tangenterna kör i tysthet ett dolt kommando som installerar skadlig kod — och du gjorde det själv. Så här fungerar det och så håller du dig säker, i klarspråk.

Viktiga punkter

  • En riktig CAPTCHA ber dig aldrig lämna webbläsaren eller skriva ett kommando — det är bara ett klick eller ett litet pussel inuti sidan.
  • Bluffen, kallad «ClickFix», kopierar det välbekanta utseendet hos «verifiera att du är mänsklig» för att vinna ditt förtroende, och ger dig sedan steg som i tysthet kör skadlig kod.
  • Den fungerar eftersom du själv kör kommandot, så det kan smita förbi antivirusprogram som normalt skulle blockera en nedladdad fil.
  • Den skadliga koden är oftast en infostealer som kopierar sparade lösenord och kontouppgifter från din dator.
  • Lösningen är enkel: om någon «verifiering» ber dig trycka på tangenter, klistra in text eller öppna ett systemfönster, stäng sidan.

Så här ser bluffen ut

Du besöker en webbplats — ibland en vanlig som har blivit hackad — och en ruta dyker upp som ser ut som den vanliga «verifiera att du är mänsklig»-kontrollen. I stället för en enkel kryssruta säger den att verifieringen «inte fungerade» och ger dig steg för att åtgärda det: tryck en tangentkombination, sedan en till, sedan Enter. Den kan lägga till pilar eller en nedräkning för att stressa dig.

Säkerhetsforskare kallar det här knepet «ClickFix». Det beskrevs först 2024 och har spridit sig snabbt sedan dess, och 2026 varnade USA:s federala handelskommission (FTC) för att falska CAPTCHA-sidor fick folk att köra dolda kommandon som kunde installera skadlig kod.

Varför det är knepigt

En vanlig CAPTCHA körs inuti webbsidan. Den behöver aldrig att du öppnar något på din dator. Den här bluffen bygger på vana: folk är så vana vid att klicka sig igenom verifieringsrutor att de följer stegen utan att stanna upp och tänka.

Eftersom du själv kör kommandot finns det ingen riskabel fil att ladda ner och ingen bilaga att skanna — vilket är varför det kan smita förbi säkerhetsverktyg som normalt skulle upptäcka skadlig kod. I praktiken förvandlar knepet ditt eget förtroende till vägen in.

Vad den skadliga koden gör

Det dolda kommandot installerar oftast en «infostealer» — programvara som i tysthet kopierar sparade lösenord, inloggningskakor från webbläsaren och andra kontouppgifter, och sedan skickar dem till brottslingarna. Därifrån kan de försöka ta sig in i din e-post, bank eller sociala medier-konton.

Det riktar sig mest mot datorer — mest Windows, och alltmer Mac — så det spelar störst roll när du surfar på en bärbar eller stationär dator snarare än en telefon.

Så håller du dig säker

Behandla varje «verifiering» som ber dig trycka på tangenter, klistra in text eller öppna ett systemfönster som en bluff, och stäng sidan. En äkta kontroll är alltid bara ett klick eller ett pussel inuti sidan — inget mer.

Klistra aldrig in ett kommando du inte skrivit själv, även om en webbplats lovar att det «fixar» något. Håll din dator och webbläsare uppdaterade. Om du tror att du körde ett sådant kommando, byt dina viktiga lösenord från en enhet du litar på och slå på tvåfaktorsinloggning.

Var Sealby passar in

Sealby håller dina privata foton, anteckningar och filer i ett valv krypterat med AES-256 på din iPhone, som endast du kan låsa upp. Det kan inte stoppa en bluff på din dator, och det påstår inte det heller.

Det som förenar det med ett gott bluffsinne är en enkel idé: var försiktig med varje steg som ber dig köra ett kommando eller lämna ifrån dig åtkomst, och håll det som betyder mest bakom ett lås bara du kontrollerar.

Detta är allmän information, inte säkerhetsrådgivning. Bluffarnas metoder och ordval ändras över tid och skiljer sig åt mellan enheter och webbplatser — kontrollera aktuella, tillförlitliga källor och var försiktig med alla oväntade instruktioner.

Snabba svar

Är det här samma sak som en vanlig CAPTCHA?

Nej. En riktig CAPTCHA är ett klick eller ett litet pussel inuti webbsidan. Om den ber dig trycka på tangenter på tangentbordet, klistra in text eller öppna något på datorn, är det en bluff — inte ett verifieringssteg.

Påverkar det iPhone?

Kommandoknepet riktar sig främst mot datorer — mest Windows, och alltmer Mac. Telefoner är ett mindre mål för just den här bluffen, men vanan den utnyttjar — att lita på en välbekant ruta — är värd att ha i åtanke på vilken enhet som helst.

Vad gör jag om jag redan följde stegen?

Utgå från att lösenord som sparats på den datorn kan vara exponerade. Från en enhet du litar på, byt dina viktiga lösenord och slå på tvåfaktorsinloggning. Kör sedan en säkerhetsgenomsökning på den drabbade datorn, eller be någon som kan hjälpa till.

Hur kan en vanlig webbplats visa det här?

Brottslingar bryter sig in på vanliga webbplatser och lägger till den falska rutan, så den kan dyka upp på sidor du har använt förut. Att se den på en välbekant sida betyder inte att det är säkert att följa knepet.

Ditt valv väntar.

Ladda ner Sealby och skydda det som betyder något. Det tar under en minut, och du behöver inte skapa något konto.

Hämta i App Store

iPhone & iPad · iOS 17+ · Gratis