Un falso CAPTCHA può convincere l’utente che una pagina web abbia bisogno di una verifica manuale, mentre lo spinge a eseguire comandi nel sistema. La tecnica sfrutta un gesto familiare e un momento di fretta: il visitatore vuole vedere un contenuto, ma finisce per copiare testo, aprire una finestra di sistema o autorizzare un’azione che può installare malware.
La regola di base è semplice: una verifica anti-bot normale richiede un’interazione nella pagina, non l’esecuzione di comandi su Windows. Il nome, il logo o l’aspetto grafico non sono prove di autenticità. Anche un sito conosciuto può essere compromesso o può mostrare pubblicità malevola.

Falso CAPTCHA: il segnale che deve fermarti
Una pagina è sospetta quando chiede di aprire PowerShell, Prompt dei comandi, finestra Esegui o terminale per completare una verifica. È altrettanto sospetto dover premere una combinazione di tasti, incollare testo copiato o disattivare protezioni.
Il browser non dovrebbe chiedere di dimostrare che sei umano eseguendo un’istruzione fuori dalla pagina. Un timer, un messaggio di urgenza o un avviso che minaccia di bloccare l’account aumenta la pressione, ma non rende la richiesta legittima.
Forma utenti e familiari su questo comportamento. Il dettaglio grafico cambia facilmente; il passaggio anomalo dal browser al sistema resta il segnale più utile.
Come funziona la manipolazione
La pagina può apparire dopo un redirect, una pubblicità, un risultato di ricerca o una visita a un sito compromesso. Mostra un errore, un pulsante o un riquadro di verifica. Poi presenta un testo che la persona deve copiare e usare altrove.
L’attaccante non deve convincere l’utente a installare un file evidente. Gli basta ottenere un gesto autorizzato dalla persona. Il comando può usare strumenti già presenti in Windows, rendendo meno ovvia la distinzione tra attività legittima e abuso.
La fiducia viene costruita con marchi copiati, linguaggio tecnico e indicazioni passo dopo passo. Leggere istruzioni non è pericoloso; eseguirle senza capire l’effetto lo è.
Cosa fare se compare la pagina
Non cliccare oltre, non copiare testo e non incollare nulla in una finestra di sistema. Chiudi la scheda. Se il browser mostra un avviso, non disattivare la protezione per continuare.
Segna URL, orario, pagina di provenienza e messaggio senza riaprire il contenuto. Su un dispositivo aziendale, usa il canale di segnalazione. Su un dispositivo personale, aggiorna browser e sistema e controlla download ed estensioni.
Non fidarti di una pagina che offre un “fix” scaricabile per risolvere il problema. Il falso CAPTCHA può essere il primo passaggio di una campagna più ampia.
Se il comando è già stato eseguito
La risposta dipende da cosa è stato eseguito e dal dispositivo. Interrompi il lavoro sensibile, scollega la rete secondo le istruzioni del supporto e non cancellare subito cronologia, file o log.
Da un dispositivo pulito cambia password, invalida sessioni e controlla accessi recenti se la macchina aveva account aperti. Attiva MFA. Non inserire nuove credenziali nel PC sospetto.
Per un’azienda, apri un incidente. Raccogli utente, dispositivo, orario, processo visibile e azioni compiute. Non condividere comandi o dati sensibili in canali pubblici.
Controllare il dispositivo Windows
Verifica processi, attività pianificate, servizi, programmi installati, estensioni e avvio automatico con strumenti approvati. Cerca cambiamenti avvenuti vicino all’orario dell’evento.
Un antivirus che non segnala nulla non dimostra che il dispositivo sia pulito. Il codice può aver rubato sessioni o creato persistenza senza produrre un avviso immediato.
Se il computer contiene dati critici, coinvolgi sicurezza o assistenza qualificata. Evita tool casuali scaricati per “pulire” il PC: possono cancellare evidenze o aggiungere altro software.
Browser e aggiornamenti
Aggiorna browser, sistema e applicazioni. Gestisci estensioni e permessi: rimuovi componenti che non riconosci e limita installazione da parte degli utenti.
Controlla notifiche, clipboard, download e autorizzazioni. Una pagina trappola può chiedere accesso a funzioni che non servono al CAPTCHA. Il browser deve restare aggiornato anche se l’utente usa soltanto siti noti.
Usa profili separati per lavoro e uso personale. Un account privilegiato aperto durante una navigazione generica aumenta il danno potenziale.
Endpoint e privilegi
Un account standard riduce la possibilità che un comando modifichi sistema, servizi o configurazione. Non elimina il rischio di furto dati, ma limita escalation.
Blocca esecuzione non necessaria di script e strumenti amministrativi secondo il lavoro reale. Le policy devono avere eccezioni motivate e un processo di revisione.
Proteggi anche accesso remoto, backup e repository. Un PC compromesso può essere usato per rubare token senza dover diventare amministratore locale.
Posta, pubblicità e ricerca
Un falso CAPTCHA può arrivare da un link in un messaggio email o da un annuncio. Filtri e blocchi aiutano, ma l’utente deve riconoscere il passaggio anomalo.
Apri servizi sensibili da segnalibri gestiti o portali noti. Non usare il risultato di ricerca come certificato di sicurezza. Un dominio attendibile può ospitare pagina compromessa.
Segnala pubblicità e redirect anomali. La segnalazione aiuta a proteggere altre persone e a correlare la campagna.
Sicurezza dei siti pubblici
Se gestisci un sito, aggiorna CMS, temi e plugin, limita account, usa MFA e controlla file modificati. Un attaccante può inserire il falso CAPTCHA soltanto per una parte degli utenti.
Monitora script esterni, tag, pubblicità e redirect. Controlla comportamenti per browser, paese, referrer e dispositivo senza raccogliere dati non necessari.
Prepara backup indipendenti e una procedura di bonifica. Ripristinare la pagina visibile non basta se restano accessi, file o database alterati.
Formazione in azienda
Mostra un esempio in ambiente didattico, senza comandi eseguibili. Insegna che browser e terminale sono contesti diversi e che una pagina non può autorizzare operazioni sul PC.
Fornisci un pulsante o un indirizzo per segnalare. Gli utenti devono sapere che segnalare presto è più utile che tentare di risolvere da soli.
Aggiorna la guida quando cambia il linguaggio della campagna. Non concentrare la formazione su un logo o su uno screenshot che invecchia.
Risposta per livelli
Visita senza esecuzione: chiudi, aggiorna e segnala se il sito è aziendale. Copia senza eseguire: cancella il testo e segnala. Esecuzione di comando: isola, conserva evidenze e coinvolgi sicurezza. Credenziali inserite: revoca sessioni e cambia password da ambiente pulito.
Queste categorie aiutano il supporto a reagire senza colpevolizzare. La persona deve descrivere cosa è successo, non indovinare la diagnosi.
Collega ogni livello a un responsabile, un tempo e un criterio di chiusura. Un playbook non deve restare un documento che nessuno apre.
Telemetria e rilevamento
Correla browser, endpoint, DNS, proxy, identità e posta. Un evento sospetto diventa più importante se seguono processo nuovo, download, accesso insolito o modifica di account.
Usa indicatori di comportamento e non soltanto domini. La campagna può cambiare hosting o contenuto, mentre il gesto di avviare comandi dopo una falsa verifica resta riconoscibile.
Proteggi log e definisci retention. Non conservare command line con segreti in chiaro. Limita lettura e accesso.
Casi domestici e lavoro remoto
In casa, aggiorna sistema e browser, non usare account amministrativo per navigare e chiedi aiuto prima di eseguire istruzioni insolite. Se un bambino o un familiare usa il PC, spiega la regola con parole semplici.
Nel lavoro remoto, il dispositivo può raggiungere VPN, posta e file aziendali. Un incidente locale deve essere segnalato subito. Non collegare nuovamente il PC alla rete aziendale per “vedere se funziona”.
Conserva un backup separato e testato. Il ripristino può essere più rapido della pulizia quando il rischio è elevato.
Privacy e dati
Una pagina trappola può raccogliere indirizzo, browser, sistema, cookie e credenziali. Non condividere screenshot che mostrano dati inutili. Segnala soltanto ciò che serve.
Se l’utente ha inserito dati personali o aziendali, informa il referente corretto. Sicurezza e privacy possono richiedere valutazioni diverse.
Non pubblicare liste di URL attivi o dettagli operativi della campagna. La sensibilizzazione deve aiutare senza facilitare l’attacco.
Verifica e recupero
Dopo l’aggiornamento, controlla account, estensioni, processi e sessioni. Per dispositivi aziendali, verifica check-in, policy e telemetria.
Se il dispositivo viene ripristinato, cambia credenziali usate e controlla accessi. Una nuova installazione non rende sicuro un account già esposto.
Documenta esito, data e responsabile. Chiudi soltanto quando non restano segnali o azioni aperte.
Metriche
Misura segnalazioni, esecuzioni, tempo di contenimento, dispositivi coinvolti, account revocati, siti bonificati e aggiornamenti applicati. Aggiungi tasso di utenti che hanno riconosciuto il passaggio anomalo.
Non premiare soltanto il minor numero di ticket. Se gli utenti smettono di segnalare per paura, la metrica migliora mentre il rischio cresce.
Rivedi casi e formazione. Una campagna reale produce esempi utili per migliorare policy.
Errori da evitare
Evita di eseguire comandi da una pagina, disattivare protezioni, installare estensioni non richieste o fidarti del dominio. Non cancellare evidenze prima di segnalarle e non usare la stessa macchina per cambiare password.
Non bloccare soltanto il primo indirizzo se la campagna usa redirect. Non attribuire la causa senza analisi. Non lasciare siti e browser non aggiornati.
Falso CAPTCHA: una regola semplice per Windows
Un falso CAPTCHA si riconosce soprattutto dal salto dal browser al sistema: richiesta di terminale, comando, incolla o disattivazione di protezioni. Una verifica legittima non ha bisogno di queste azioni.
Per difendersi, aggiorna browser e Windows, usa privilegi minimi, controlla estensioni e insegna agli utenti a segnalare. Se un comando è già stato eseguito, isola il dispositivo, proteggi gli account da un ambiente pulito e conserva evidenze.
La grafica cambia, ma il principio resta: nessuna pagina deve trasformare il visitatore in esecutore di istruzioni di sistema.








