Cuidado con el falso reCAPTCHA: así roban el control de tu Mac

Descubre la nueva campaña de malware que usa un falso reCAPTCHA en webs para colar comandos en tu Mac y comprometer tu seguridad.

Cristian Do Carmo Rodríguez
24 de ago. de 2026
2 min de lectura
AvanzadoSeguridadPrivacidadAppleSoftware
Captura de pantalla del mensaje malicioso suplantando a reCAPTCHA
Captura de pantalla del mensaje malicioso suplantando a reCAPTCHA

Estamos acostumbrados a encontrarnos con los famosos paneles de reCAPTCHA en casi cualquier página web para demostrar que somos humanos. Sin embargo, los ciberdelincuentes siempre buscan nuevas vías para engañarnos. Recientemente se ha detectado una campaña de suplantación bastante astuta dirigida a usuarios de macOS que transforma una tarea rutinaria en una brecha de seguridad importante.

¿Cómo funciona esta trampa en la web?

El mecanismo del ataque es directo y confía en el despiste del usuario. Al entrar en una página web comprometida, un falso botón de reCAPTCHA bloquea la vista del contenido principal. Si picas y haces clic sobre él, en lugar de aparecer las típicas imágenes de pasos de peatones o semáforos, salta un aviso con unas supuestas instrucciones de verificación.

Captura de pantalla del mensaje malicioso suplantando a reCAPTCHA
Captura de pantalla del mensaje malicioso suplantando a reCAPTCHA

Las instrucciones te piden que abras la aplicación Terminal en tu ordenador, pegues un texto combinando las teclas Comando y V, y pulses Enter. Sin que te des cuenta, al hacer clic en el botón de la web, se habrá copiado de manera automática un comando malicioso en el portapapeles de tu equipo.

La trampa del portapapeles y el peligro de la consola

El código que se pega en la terminal utiliza una técnica conocida en el mundillo técnico como curl-pipe-bash. Básicamente, descarga un archivo ejecutable desde un servidor remoto de manera silenciosa y lo lanza directamente en tu sistema operativo utilizando los privilegios de tu usuario actual.

Para que entiendas la gravedad, el proceso realiza las siguientes acciones ocultas:

  • Se conecta a una dirección externa para descargar un script desconocido.
  • Emplea trucos para simular que la petición viene de un Mac y evitar alertas tempranas.
  • Ejecuta el código descargado de forma inmediata en la consola.

Al hacer esto, le estás dando carta blanca a un software totalmente desconocido para que haga prácticamente lo que quiera en tu ordenador: leer tus archivos personales, modificar configuraciones, extraer credenciales o instalar herramientas de control remoto sin que te enteres.

Cómo evitar caer en este tipo de estafas

Por suerte, este tipo de ataques dependen casi al cien por cien de que bajemos la guardia y sigamos pasos ilógicos. Ningún sistema de seguridad legítimo, ni Google ni nadie, te va a pedir jamás que abras la terminal de tu ordenador y ejecutes comandos manuales para demostrar que no eres un robot.

MacBook on top white table
Photo by Rubén Menárguez / Unsplash

Para mantener tu Mac a salvo, ten en cuenta las siguientes pautas básicas:

  • Desconfía siempre de instrucciones extrañas que te pidan interactuar con la consola del sistema.
  • Nunca pegues comandos que hayas copiado desde una página web sospechosa o poco confiable.
  • Mantén actualizado tu navegador y utiliza extensiones orientadas a la privacidad y el bloqueo de scripts maliciosos.

En definitiva, aplicar el sentido común sigue siendo la mejor defensa contra estas campañas de ingeniería social que buscan aprovecharse de la complejidad técnica para colar código peligroso en nuestros equipos.