ClickFix e falsi CAPTCHA: riconoscere la trappola e reagire

Un falso CAPTCHA chiede di eseguire un comando? Impara a riconoscere ClickFix, a segnalare cosa è successo e a reagire con un esercizio pratico in italiano.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 9 min di lettura

Guida ed esercizi in italiano

Scena del gioco Phishing Detective 3D.

Ingrandisci immagine

Dalla galleria CyberPlay di Phishing Detective 3D. Scena illustrativa; il testo dell’interfaccia mostrata è in inglese.

Se un CAPTCHA o un messaggio di ripristino imprevisto ti chiede di aprire Esegui, il Terminale o un'altra finestra di comando, fermati. Non incollare né eseguire il testo proposto. Abbandona la pagina e contatta il tuo team IT o di sicurezza tramite il canale di contatto che già conosci. Una verifica nel browser non richiede mai l'esecuzione di un comando sul computer.

ClickFix è una tecnica di social engineering che trasforma un problema all'apparenza plausibile nella richiesta all'utente di eseguire del codice. Questa guida spiega il momento decisivo, compreso cosa fare se hai già seguito le istruzioni. È possibile completare la scheda di segnalazione e l'esercizio pratico senza eseguire alcun comando né visitare alcun sito web sospetto.

I punti da ricordare

  • Valuta l'azione richiesta, anche su un sito salvato nei preferiti con HTTPS.
  • Vedere un'esca, copiare del testo ed eseguire un comando sono fatti diversi.
  • Se l'esecuzione potrebbe essere avvenuta, segnalalo subito e segui la procedura per gli incidenti aziendali.
  • Esercitati con esempi inerti e in situazioni nuove, non con istruzioni di attacchi reali.

Riconoscere il passaggio da una pagina web al proprio dispositivo

Normalmente un CAPTCHA serve a un servizio per distinguere un visitatore umano dal traffico automatizzato. ClickFix sfrutta quel contesto familiare, oppure inventa un errore relativo a un documento, a una riunione o al browser. Il segnale d'allarme è l'istruzione successiva: utilizzare uno strumento a riga di comando sul dispositivo affinché la pagina, presumibilmente, funzioni. La richiesta ha oltrepassato l'ordinaria interazione con il browser.

L'analisi di Microsoft dell'agosto 2025 descrive questo schema nelle campagne osservate che colpiscono Windows e macOS. Anche il MITRE classifica il copia e incolla dannoso come tecnica di esecuzione da parte dell'utente (user-execution). Questi rapporti descrivono il comportamento degli aggressori; non dimostrano che ogni CAPTCHA insolito sia dannoso né misurano l'efficacia di questa formazione.

Fonti della sezione: Pensa prima di cliccare (e riparare): analisi della tecnica di social engineering · Copia e incolla dannoso, T1204.004

Confronta l'azione, non il logo

Usa il confronto seguente quando spieghi la minaccia a un collega. I nomi noti e l'aspetto grafico di un fornitore di servizi di verifica possono essere copiati. L'assenza di un download evidente non è un motivo per procedere: un comando incollato può avviare attività al di fuori del browser.

Esistono istruzioni tecniche legittime che prevedono strumenti a riga di comando. Al lavoro, queste rientrano in un'attività verificata in modo indipendente e in una procedura autorizzata. Non considerare come un'autorizzazione una pagina web imprevista, il risultato di una ricerca o l'insistenza di una persona al telefono.

Confronta l'azione, non il logo
Cosa vediCosa cambiaRisposta sicura
Una verifica interamente all'interno del browserUn controllo dall'aspetto normale, coerente con il contestoContinua solo se il servizio e l'attività sono previsti.
Una pagina richiede Esegui o il TerminaleLa pagina richiede un'esecuzione a livello di dispositivoFermati; non incollare né eseguire il testo fornito.
Un avviso di ripristino dice di disabilitare la protezioneTi chiede di indebolire un controllo di sicurezzaNon modificare l'impostazione; contatta il supporto noto.
L'IT conferma in modo indipendente un ticket di supporto esistenteÈ disponibile una procedura autorizzata e separataSegui la procedura verificata prevista per il tuo ruolo.

Un sito web autentico può comunque mostrare un falso avviso di ripristino

Aprire un segnalibro salvato è un modo utile per evitare collegamenti sconosciuti, ma non garantisce che ogni istruzione sulla pagina risultante sia sicura. Un sito o uno dei suoi componenti può essere compromesso. L'Ufficio federale della cibersicurezza svizzero ha avvertito nell'agosto 2026 della presenza di siti web legittimi che mostravano falsi CAPTCHA, consigliando ai visitatori di abbandonare le pagine che richiedono comandi e di rivolgersi al supporto IT.

Immagina un portale fornitori sottoposto a manutenzione programmata. Il tuo service desk ti dice di attendere e ricaricare più tardi. Un riquadro in sovrimpressione sullo stesso portale ti dice di eseguire subito un comando di diagnostica. Il disservizio reale spiega perché ti aspettavi un problema; non approva l'ulteriore azione richiesta dal riquadro. Segui l'istruzione verificata separatamente e segnala la richiesta contrastante.

Traccia recuperata di una richiesta di riparazione ingannevole in Phishing Detective 3D. Prova fittizia per la formazione; interfaccia in inglese.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Un sito web noto può veicolare istruzioni dannose

    Verificare attentamente cosa la pagina richiede di eseguire al dipendente. Un segnalibro legittimo non autorizza l'esecuzione di comandi di ripristino forniti dalla pagina web.

  2. Cercare evidenze sull'azione intrapresa

    Distinguere il contesto di manutenzione, l'istruzione iniettata e la risposta del dipendente prima di trarre conclusioni.

Traccia recuperata di una richiesta di riparazione ingannevole in Phishing Detective 3D. Prova fittizia per la formazione; interfaccia in inglese.

Fonti della sezione: Aumento dei siti web compromessi con falsi CAPTCHA

Se hai visualizzato la richiesta ma non hai eseguito nulla

Interrompi ogni interazione con la pagina. Se una finestra di comando è già aperta, non incollare né inviare il testo fornito. Chiudi la pagina sospetta appena puoi farlo normalmente e segnala l'indirizzo o il punto di ingresso tramite il canale approvato. Non tornare sulla pagina per riprodurre la richiesta al fine di ottenere uno screenshot migliore.

Descrivi le tue azioni con precisione: hai visto la richiesta, hai fatto clic sul pulsante di verifica, hai copiato il testo o hai aperto una finestra di comando. Non etichettare tutto questo con «ho eseguito un malware». Allo stesso modo, non dare per scontato che non ci siano problemi solo perché non è apparso alcun avviso. La tua segnalazione aiuta gli addetti alla risposta a decidere se sono necessari controlli sul dispositivo; non devi dimostrare un'infezione prima di chiedere aiuto.

Quando una verifica oltrepassa il limite. Richiesta nel browser: Una pagina inventa un problema di verifica o ripristino. Comando sul dispositivo: Fermati se chiede di eseguire testo sul computer. Cos'è successo?: Distingui tra vedere, copiare ed eseguire. Segnalazione affidabile: Usa il supporto noto e descrivi le azioni effettive.

Ingrandisci immagine

Diagramma esplicativo originale di CyberPlay. Distingui la richiesta, la tua azione e la risposta.

Se hai eseguito il testo, o non sei sicuro di averlo fatto

Sospendi il normale lavoro sul dispositivo e contatta immediatamente l'IT o la sicurezza tramite un canale stabilito. Specifica che una pagina web ti ha chiesto di eseguire del testo e se ricordi di aver premuto invio. Usa un altro dispositivo approvato o il telefono se il computer interessato non è ritenuto affidabile per le comunicazioni. Segui la procedura di isolamento e risposta della tua organizzazione; evita di improvvisare arresti su apparecchiature operative o critiche per la sicurezza.

Chiudere il browser non può annullare un comando già eseguito. Non tentare comandi di pulizia trovati su Internet, non installare programmi di scansione non richiesti, non cancellare la cronologia e non continuare a fare esperimenti. La sola reimpostazione della password non rimuove il codice eseguito sul dispositivo. Gli addetti alla risposta possono analizzare l'esecuzione, decidere il contenimento e gestire il recupero di credenziali o sessioni. Conserva il messaggio originale e gli orari senza diffondere i payload sospetti ai colleghi.

Usa una segnalazione che distingua le osservazioni dalle ipotesi

Copia questi nomi di campo nel modulo per gli incidenti approvato. Una segnalazione breve e accurata è più utile di una diagnosi formulata con sicurezza. Indica ciò che non sai come sconosciuto, compreso se la pressione finale del tasto abbia effettivamente eseguito qualcosa. Condividi gli screenshot solo tramite il canale approvato ed evita di esporre inutilmente dati personali o dei clienti.

Ad esempio: «Verso le 14:30, l'anteprima di una fattura mi ha chiesto di eseguire del testo diagnostico. Ho aperto una finestra di comando ma non ricordo di aver premuto invio. Ho interrotto il lavoro e chiamato il service desk». Questo fornisce agli addetti alla risposta un punto di partenza senza inventare famiglie di malware o cause.

Usa una segnalazione che distingua le osservazioni dalle ipotesi
ElementoDettaglio utile
Ora e dispositivoOra approssimativa, identificativo del dispositivo e luogo di lavoro.
Punto di ingressoMessaggio, documento, annuncio o portale noto da cui è partita la richiesta.
Azione richiestaCosa richiedeva l'avviso, descritto senza riprodurre un comando eseguibile.
Azione effettivaVisualizzato, cliccato, copiato, incollato, inviato o incerto.
Risultato osservatoFinestra, avviso o altro cambiamento visibile; nessuna diagnosi ipotizzata.
Stato attualeSe il lavoro è stato interrotto e chi è stato contattato.

Fai pratica con tre record recuperati in Phishing Detective 3D

Operation Paper Trail include tre record ClickFix archiviati. Il primo è una falsa verifica interrotta prima dell'esecuzione. Il secondo combina una manutenzione autentica, un indirizzo salvato nei preferiti e un riquadro di ripristino dannoso. Il terzo include il resoconto del dipendente e le prove dell'endpoint relative all'avvenuta esecuzione di un comando. Classifica i fatti evidenziati e spiega cosa dimostra ciascuno di essi.

Si tratta di un'indagine fittizia, non di un'esercitazione con malware reale. La compromissione iniziale della casella di posta nel caso è avvenuta in precedenza tramite OAuth; i record ClickFix rappresentano un'attività successiva. Mantenere chiara questa sequenza fa parte della formazione sulla sicurezza informatica: un evento preoccupante non è automaticamente la causa di ogni problema riscontrato nel caso.

Traccia recuperata di una falsa richiesta CAPTCHA in Phishing Detective 3D. Prova fittizia per la formazione; interfaccia in inglese.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Identificare l'azione richiesta

    L'istruzione archiviata chiede al dipendente di aprire Run o Terminal. Questo passaggio dalla pagina ai comandi di sistema del dispositivo costituisce il segnale di allarme.

  2. Distinguere l'istruzione dall'esecuzione

    La dichiarazione del dipendente indica che la pagina è stata chiusa e che nessun processo di comando è stato avviato. Segnalare i fatti accertati invece di presumere un'infezione.

Traccia recuperata di una falsa richiesta CAPTCHA in Phishing Detective 3D. Prova fittizia per la formazione; interfaccia in inglese.

Prova una situazione diversa prima di leggere la risposta

Un utile approfondimento consiste nel cambiare contesto mantenendo invariata la decisione. Un partecipante che ha memorizzato lo screenshot di un CAPTCHA potrebbe non notare la stessa richiesta all'interno dell'invito a una riunione o dell'anteprima di un file. Leggi lo scenario come testo semplice. Non servono comandi, collegamenti attivi o file scaricati.

Verifica il processo aziendale oltre alla preparazione dell'utente

In un piccolo team, chiedi a ciascuno di individuare il canale di segnalazione effettivo e di spiegare la differenza tra vedere ed eseguire. Fai impersonare il service desk a un collega per rispondere alla segnalazione di prova. Annota le lacune nei processi, come un elenco telefonico inaccessibile, istruzioni poco chiare sui dispositivi o un responsabile che scoraggia le pause di verifica di fronte a richieste urgenti.

In seguito, utilizza un nuovo pretesto di ripristino e verifica nuovamente la spiegazione fornita. Il completamento, i punti XP e una classificazione corretta nel gioco indicano partecipazione all'esercizio; non dimostrano una riduzione degli incidenti sul posto di lavoro. Mantieni il feedback della formazione separato da qualsiasi procedura disciplinare, affinché le azioni incerte possano essere segnalate con sincerità.

Continua ad allenarti in italiano

Questa guida, l'interfaccia di CyberPlay e Phishing Detective 3D sono disponibili in italiano. Apri il gioco ed esamina i record di verifica recuperati in Operation Paper Trail. Per ogni record, individua l'azione richiesta, se l'esecuzione è supportata da prove e il passaggio successivo di segnalazione.

Le immagini di gioco che accompagnano questa guida utilizzano l'interfaccia in lingua inglese e mostrano materiale formativo fittizio. Dopo il gioco, adatta la scheda di segnalazione al tuo service desk e alla procedura approvata per i dispositivi. Ricorda una regola abbastanza sintetica da essere richiamata anche durante un'interruzione: una pagina web imprevista non può autorizzare un comando sul tuo computer.

Fai pratica sulle decisioni ClickFix in italiano

Esamina i tre record di verifica recuperati in Phishing Detective 3D. Spiega le prove e la decisione di segnalazione prima di continuare.

Apri Phishing Detective 3D

Fonti e approfondimenti

  1. Pensa prima di cliccare (e riparare): analisi della tecnica di social engineering — Microsoft Threat Intelligence, 2025. Consultato il 2026-09-13
  2. Copia e incolla dannoso, T1204.004 — MITRE ATT&CK. Consultato il 2026-09-13
  3. Aumento dei siti web compromessi con falsi CAPTCHA — Ufficio federale della cibersicurezza svizzero, 2026. Consultato il 2026-09-13

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo