“È solo il solito controllo anti-robot, faccio quello che dice e vado avanti.” È il pensiero che ci viene quando un sito ci fa aspettare. È anche il pensiero su cui conta chi ha preparato questa trappola.
Cosa vedi sullo schermo?
Una finestra che sembra il controllo “Verifica di essere umano” di Cloudflare, ma che invece di un clic ti chiede di usare la tastiera. Cloudflare è un’azienda che protegge molti siti. Nel caso di settembre compariva una rotellina di caricamento, poi le istruzioni (in ucraino) e un pulsante “Fatto” bloccato per circa 35 secondi, il tempo di eseguirle.
Intanto la pagina aveva copiato di nascosto un comando negli appunti (la memoria del “copia e incolla”): le istruzioni dicevano di aprire la finestra Esegui di Windows con Win+R e incollarlo lì.
Secondo i ricercatori di Arctic Wolf Labs, quando il visitatore interagisce con la pagina, l’esca copia un comando di Windows Installer negli appunti e gli chiede di incollarlo nella finestra Esegui. I siti colpiti erano normali attività: una clinica, un editore, un concessionario d’auto.
Perché è pericoloso incollare quel comando?
Perché sei tu a installare il programma dei criminali, e il computer si fida di te. La finestra Esegui serve a lanciare programmi. Incollandoci quel testo scarichi e installi un “infostealer”, cioè un programma fatto apposta per rubare dati. Questo si chiamava Psychedelic: raccoglieva le password salvate nel browser, cercava i portafogli di criptovalute (per esempio MetaMask ed Exodus) e poteva scaricare altri programmi.
Il sito da cui partiva lo scaricamento era nato il 9 settembre 2026. Il pannello dei criminali contava 557 visite alla trappola e 79 installazioni.
Succede anche in Italia e in Svizzera?
Sì, può comparire ovunque: basta tradurre le istruzioni. Già nel caso ucraino, tra le visite registrate dai criminali c’erano anche utenti da Germania, Polonia e Paesi Bassi. La tecnica non è nuova: Microsoft la descrive come un inganno che sfrutta la nostra abitudine a risolvere piccoli intoppi, come i controlli anti-robot, facendoci incollare comandi nella finestra Esegui, nel Terminale o in PowerShell (due programmi per dare ordini scritti al computer).
Microsoft ha osservato diversi gruppi criminali che vendono nei forum di hacker i “kit” per costruire pagine ClickFix, dalla fine del 2024.
Chi usa un Mac non è escluso. Lì la trappola si traveste da consiglio per “liberare spazio sul disco” e chiede di incollare una riga nel Terminale (l’app dei comandi del Mac).
Finte pagine di blog invitano a “risolvere” un problema del Mac incollando un comando nel Terminale, che installa un programma ruba-dati.
Ho già incollato il comando: cosa faccio?
Stacca il computer da internet e agisci subito da un altro dispositivo.
- Scollega il Wi-Fi o il cavo del computer usato.
- Da un altro dispositivo (il telefono va bene) cambia le password importanti, partendo dall’email, e attiva la verifica in due passaggi.
- Se hai criptovalute, spostale su un portafoglio nuovo creato da un dispositivo pulito.
- Fai controllare il computer da un tecnico, o reinstallalo.
- Segnala: in Italia alla Polizia Postale (commissariatodips.it), in Svizzera all’UFCS (report.ncsc.admin.ch). Se mancano soldi, chiama la banca.
Il Metodo 3V applicato alla finta verifica
Tre domande, dieci secondi, e la trappola si vede. È il Metodo 3V del libro «Sicurezza informatica per professionisti», spiegato nella guida al social engineering.
| Domanda | Nel caso ClickFix |
|---|---|
| Verifica: chi mi chiede questa cosa è davvero chi dice di essere? | Il riquadro imita Cloudflare, ma è stato inserito dai criminali in un sito violato. Il logo non prova niente. |
| Validazione: anche se fosse lui, la richiesta ha senso? | Un controllo anti-robot che ti fa aprire Esegui o il Terminale e incollare testo non ha senso: quelli veri usano il mouse. |
| Velocità controllata: chi mi sta mettendo fretta, e perché? | Il pulsante “Fatto” bloccato e la rotellina ti spingono a eseguire senza pensare. Chiudere la pagina non costa niente. |
Domande frequenti
Domande frequenti
Cloudflare mi chiede di premere Win+R: è normale?
No. Il controllo vero di Cloudflare si risolve con un clic o in automatico. Una pagina che ti chiede di premere Win+R, aprire il Terminale o incollare qualcosa è una trappola, anche se compare su un sito che conosci e di cui ti fidi.
Il sito era affidabile: com'è possibile?
Nel caso di settembre 2026 i siti erano attività vere, violate dai criminali che vi hanno inserito la finta verifica. Il proprietario spesso non se ne accorge. Il nome del sito quindi non basta: conta cosa ti chiede di fare.
Uso un Mac: sono al sicuro?
No. Microsoft ha documentato nel 2026 campagne ClickFix rivolte ai Mac, dove finte pagine di aiuto chiedono di aprire il Terminale e incollare una riga. La regola è la stessa: non incollare mai comandi suggeriti da un sito.
Ho solo letto la pagina senza incollare nulla: rischio?
In questo tipo di truffa il danno parte quando incolli ed esegui il comando. Se hai chiuso la pagina senza farlo, svuota comunque gli appunti copiando un testo qualsiasi, così non lo incolli per sbaglio più tardi.
Per allenare l’occhio parti dalla guida al phishing; per controllare un link prima di aprirlo usa le risorse gratuite, come sito-ok.com. Decidere adesso la regola costa meno che scoprirla dopo.