El truco del CAPTCHA falso se ha mudado: ahora pide el Terminal de Windows
Desde hace dos años el consejo sobre las páginas CAPTCHA falsas termina siempre igual: nada legítimo le pide que pulse Win+R y pegue algo. El 28 de agosto Microsoft Threat Intelligence publicó un análisis de una variante a la que llama TerminalFix, y ha movido la portería sin hacer ruido. La página sigue mostrando una ventana falsa de Cloudflare que le pide confirmar que es humano. Sigue copiando un comando al portapapeles a sus espaldas. Pero ahora le dice que abra el Terminal de Windows o PowerShell, porque, según Microsoft, así aumenta la probabilidad de que se ejecuten correctamente scripts complejos de varias líneas.
Lo que ocurre después merece conocerse, aunque solo sea para apreciar el esfuerzo. El comando pegado imprime tranquilizadoras líneas sobre el inicio de la verificación de Cloudflare en colores alegres mientras descarga un archivo ZIP con un fichero de Windows auténtico y firmado y, al lado, una DLL maliciosa. Las fases siguientes llegan escondidas en los píxeles de imágenes PNG descargadas de un par de dominios desechables. El programa se programa para arrancar cada hora, echa un vistazo a la red y abre un túnel cifrado de vuelta hacia quien lo envió. Microsoft no ha observado todavía actividad manual de los atacantes, lo que significa sobre todo que la puerta quedó abierta y nadie la ha cruzado aún.
Así que amplíe la regla en lugar de cambiarla. Ningún paso de verificación, ningún mensaje de error, ningún reproductor de vídeo y ninguna página de descarga necesita que abra un terminal de ningún tipo para pegar algo dentro. Ni el cuadro Ejecutar, ni PowerShell, ni el Terminal de Windows. Si una página web le da instrucciones de teclado, no está comprobando que sea humano: le está pidiendo que haga la única parte que ella no puede hacer. Contamos la versión original de este truco en junio, y la señal de alarma no ha cambiado ni un ápice.
Si ya pegó algo y le inquieta, Tendvane no puede decirle qué se ejecutó: no es un antivirus y no elimina software malicioso. Lo que su comprobación de seguridad sí muestra es todo lo que se instaló por el camino, y la comprobación de privacidad y cuentas enumera qué cuentas están conectadas en ese PC, que es justo el orden en el que conviene cambiar las contraseñas.