Copione 21 · verifiche e comandi da incollare

Il CAPTCHA che ti fa fare il lavoro al posto suo.

Una pagina qualunque si ferma su una verifica «non sono un robot». Solo che al posto della griglia con i semafori ti chiede di premere Windows+R, incollare quello che ha già copiato per te e battere Invio. Se lo fai, il programma dannoso non è entrato: lo hai portato dentro tu, con le tue mani e con i tuoi permessi.

La mossa che ribalta tutto

Ogni difesa di un computer è costruita intorno a una domanda sola: questo file arriva da fuori? Un allegato, un programma scaricato, uno script che parte da solo vengono guardati con sospetto, messi in quarantena, bloccati. È una barriera che funziona bene, e chi scrive truffe lo sa.

Questo copione non prova a superarla. La aggira chiedendo a te di aprire la porta dall’interno. Il comando non viene eseguito da una pagina web: viene eseguito da te, in una finestra di sistema che hai aperto tu, con l’account con cui stai lavorando. Per il computer non è un’intrusione, è una scelta dell’utente. E le scelte dell’utente non si bloccano.

Il resto della messa in scena serve solo a farti compiere quel gesto senza pensarci. Per questo il travestimento scelto è il CAPTCHA: è la cosa più noiosa e più innocua che ti capiti di fare online, quella che clicchi ogni giorno senza guardare.

Il copione, mossa per mossa

  1. Il contatto

    Non ti scrive nessuno. Ci arrivi da solo: un risultato di ricerca spinto in alto apposta, un sito legittimo ma violato, un annuncio comprato su una rete pubblicitaria. Cerchi il driver di una stampante, un film in streaming, la versione gratuita di un programma, un modulo da scaricare. La pagina si apre e sembra quella giusta.

  2. Il pretesto

    Prima del contenuto compare la verifica. Grafica pulita, spunta grigia, la frase che hai letto mille volte. A volte si presenta come una schermata di errore del browser, o come un aggiornamento da completare. Il travestimento cambia; la richiesta finale è sempre la stessa.

  3. La leva: l’abitudine

    Le altre truffe usano la paura o la fretta. Questa usa la noia. Nessuno legge un CAPTCHA: lo si esegue. La leva è la parte di te che ha smesso di guardare perché quel gesto non ha mai avuto conseguenze, e il copione chiede una cosa appena diversa dal solito sperando che l’abitudine copra la differenza.

  4. L’isolamento: il comando che non vedi

    Le istruzioni sono tre e sembrano innocue: premi Windows+R, premi Ctrl+V, premi Invio. Quello che non ti dice è che il testo da incollare è già nei tuoi appunti, messo lì dalla pagina nel momento in cui hai cliccato. Non lo hai copiato tu e non lo vedi mai per intero: la parte pericolosa è spinta all’inizio o alla fine con una lunga fila di spazi, così che la finestra mostri solo un frammento innocuo.

  5. Il canale irreversibile

    Qui non parte un bonifico. Parte un programma che resta. Il denaro arriva dopo e da un’altra porta: le credenziali salvate nel browser, i codici di accesso alla banca intercettati alla prossima connessione, i portafogli di criptovalute svuotati, o l’accesso rivenduto a qualcun altro che passerà all’incasso fra settimane. Il momento in cui perdi i soldi non somiglia più al momento in cui hai cliccato, ed è per questo che quasi nessuno collega le due cose.

Lo dice così

«Verifica che sei umano: premi Windows + R, poi Ctrl + V, poi Invio.»

«Passaggio di verifica richiesto. Completa i passaggi qui sotto per accedere al contenuto.»

«Se il video non parte, esegui questa correzione rapida.»

«Il tuo browser deve essere aggiornato manualmente. Copia e incolla il comando per continuare.»

La regola, e non ha eccezioni

Nessuna verifica di sicurezza, su nessun sito al mondo, ti chiede di aprire un programma di sistema e incollarci dentro qualcosa. Non lo fa Google, non lo fa la tua banca, non lo fa Windows. Un CAPTCHA autentico serve a distinguere una persona da un programma automatico: gli bastano un clic, una griglia di immagini o una parola storta. Se ti chiede la tastiera di sistema, non è un CAPTCHA.

Le tre combinazioni che devono farti fermare, sempre, qualunque sia il motivo addotto: Windows+R, Windows+X e l’istruzione di aprire PowerShell o il Prompt dei comandi. Su Mac, la richiesta di aprire il Terminale e incollare una riga. In tutti questi casi si chiude la scheda e basta: non c’è niente da capire, niente da valutare e niente da recuperare da quella pagina.

Chiusa la scheda, copia qualcos’altro — una parola qualunque da un documento — per svuotare gli appunti di quello che la pagina ci aveva messo.

Perché un antivirus non ti salva

La domanda che arriva sempre è: possibile che nessuno se ne accorga? La risposta è che tutto quello che accade è, tecnicamente, regolare. Il comando viene battuto da un utente autenticato, in una finestra di sistema, con i permessi che quell’utente possiede davvero. Nessun file sospetto è stato scaricato e aperto: il programma spesso viene a prenderselo il comando stesso, un pezzo alla volta, usando strumenti che fanno parte del sistema operativo e che quindi risultano affidabili.

È lo stesso principio del finto operatore bancario che ti fa disporre il bonifico con le tue credenziali, invece di rubarle. Un’operazione autorizzata dal titolare non ha niente di anomalo da rilevare. La sicurezza informatica sa difendere un computer da quello che entra; non può difenderlo da quello che il proprietario decide di fare.

Se il comando l’hai già eseguito

Stacca il computer dalla rete: togli il cavo o spegni il wi-fi. Non spegnere la macchina e non riavviarla, perché serve poterla far esaminare nello stato in cui si trova.

Da un altro dispositivo, non da quello coinvolto, cambia le password degli accessi che contano — prima l’email, poi la banca, poi tutto il resto — e chiudi le sessioni aperte. Se usi un gestore di password, cambia anche la password principale. Se hai portafogli di criptovalute su quella macchina, considera le chiavi compromesse e sposta i fondi da un dispositivo pulito.

Avvisa la banca che il dispositivo con cui accedi ai conti potrebbe essere compromesso, e chiedi di bloccare le disposizioni in attesa. Fai poi controllare la macchina da un tecnico, spiegando che cosa è successo: la formattazione è quasi sempre la strada più corta, ma va decisa dopo aver salvato ciò che serve.

Se il computer è aziendale, avvisa subito chi si occupa dei sistemi, prima di fare qualsiasi altra cosa.

Il tutorial che ti fa scrivere il malware da solo

La versione più paziente dello stesso meccanismo non ti chiede di risolvere un captcha: ti insegna qualcosa. Un video su YouTube spiega passo passo come costruire un «bot di trading con l’intelligenza artificiale» per le criptovalute; il codice da copiare è nella descrizione, e funziona davvero, tranne per le righe che nessuno legge, che mandano il contenuto del portafoglio a un indirizzo fisso. Secondo quanto riportato da CoinPedia il 21 settembre 2026, sulla base di segnalazioni non ancora confermate, un solo tutorial di questo tipo avrebbe svuotato circa 224 portafogli per 274,6 ether, oltre mezzo milione di dollari; ad alcune vittime, già svuotate, è stato chiesto di depositare un altro cinquanta per cento «per completare la configurazione».

Il punto è lo stesso del captcha finto: il comando lo esegui tu, e nessuna protezione ferma un programma che l’utente ha voluto. Cambia solo l’esca, che qui è la voglia di imparare e la fiducia in chi spiega bene. Codice copiato da un video, da un forum o da una chat non si esegue su un computer dove ci sono un portafoglio o una banca; e un «bot» che per funzionare ha bisogno della tua chiave privata o della frase di recupero non è un bot, è la variante automatica della firma che svuota il wallet.

Perché lo trovi anche sui siti giusti

Molte di queste pagine non stanno su domini inventati: stanno dentro siti veri, violati e usati per qualche giorno. Il fatto che l’indirizzo sia quello di un’azienda esistente, o che il lucchetto ci sia, non dice niente sul contenuto della singola pagina.

Il lucchetto certifica che la connessione è cifrata, cioè che nessuno legge il traffico fra te e quel sito. Non certifica chi c’è dall’altra parte né che cosa ti sta chiedendo di fare.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 22 settembre 2026