
CAPTCHA falso no Windows: golpe TerminalFix
Um CAPTCHA falso no Windows está sendo usado para induzir vítimas a executar malware por conta própria. A campanha, identificada pela Microsoft como TerminalFix, imita serviços confiáveis, incluindo páginas com aparência de Cloudflare, e manda o usuário abrir o PowerShell ou o Prompt de Comando para colar instruções.
O alerta foi publicado pela Microsoft em 28 de agosto de 2026 e repercutido pelo TechSpot em 3 de setembro. Diferentemente de uma verificação humana real, o procedimento pode iniciar uma invasão em múltiplas etapas, criar acesso persistente e expor redes corporativas a roubo de dados, movimentação lateral e ransomware.
Tabela de conteúdos
Resposta rápida – CAPTCHA falso no Windows
CAPTCHAs legítimos não pedem que você abra PowerShell, Prompt de Comando ou a caixa Executar. Se uma página fizer isso, feche-a sem colar nem executar qualquer comando.
Como o TerminalFix transforma um CAPTCHA em ataque
O golpe não depende de uma falha oculta no navegador ou no Windows: ele depende de engenharia social. A página fraudulenta se apresenta como uma checagem de segurança e orienta a pessoa a copiar um texto, abrir uma ferramenta do sistema e colar o conteúdo. Ao obedecer, a própria vítima autoriza a execução do script malicioso.
Segundo a Microsoft, o uso de PowerShell ou Prompt de Comando é o ponto que diferencia o TerminalFix de campanhas ClickFix mais antigas. No ClickFix, é comum o direcionamento para a caixa Executar do Windows. No TerminalFix, os invasores podem utilizar comandos maiores e scripts de múltiplas linhas, o que aumenta a chance de a cadeia de instruções ser executada corretamente.
“A mudança aumenta a probabilidade de que scripts complexos e de múltiplas linhas sejam executados com sucesso.”
Microsoft, em alerta sobre a campanha TerminalFix (tradução livre)
Por que o CAPTCHA falso no Windows é perigoso
Após a execução inicial, o TerminalFix pode estabelecer um túnel reverso e oferecer ao invasor acesso persistente por proxy por meio do computador comprometido. Em uma rede corporativa sem segmentação e controles adequados, uma única máquina pode virar ponto de entrada para sistemas, arquivos e credenciais mais valiosos.

O impacto não é idêntico em todos os casos. Ele depende das permissões de usuário, da segurança de endpoint, da segmentação da rede e da rapidez da resposta. Ainda assim, o acesso inicial pode ser usado para exfiltrar dados, distribuir malware para outros dispositivos ou preparar uma operação de ransomware. Usuários domésticos também devem se preocupar: executar comandos sugeridos por sites desconhecidos pode comprometer arquivos, contas e o próprio dispositivo.
Golpe TerminalFix e ClickFix: qual é a diferença?
| Característica | ClickFix | TerminalFix |
|---|---|---|
| Ferramenta induzida | Caixa Executar | PowerShell ou Prompt de Comando |
| Objetivo inicial | Executar comando malicioso | Executar scripts mais longos |
| Risco destacado | Instalação de malware | Túnel reverso e acesso persistente |
As duas técnicas exploram uma falsa sensação de rotina. CAPTCHAs são familiares e, por isso, podem reduzir a desconfiança do visitante. A diferença prática é que o TerminalFix amplia a capacidade de execução ao levar a vítima a consoles capazes de processar comandos mais extensos. Nenhuma verificação humana legítima exige esse tipo de ação.
Como se proteger de comandos maliciosos
- Feche a página se ela pedir PowerShell, Prompt de Comando ou Executar.
- Não copie códigos de sites para ferramentas do Windows.
- Reporte a página ao time de TI ou ao serviço de segurança.
- Isole o equipamento da rede se um comando já tiver sido executado.
- Altere senhas somente a partir de um dispositivo considerado seguro.
Para organizações, a Microsoft recomenda restringir PowerShell e a caixa Executar quando possível, sem impedir atividades legítimas de administradores e desenvolvedores. O princípio de menor privilégio ajuda a limitar quem realmente precisa dessas ferramentas. A companhia também orienta monitorar indícios de sideloading de DLL, bloquear plugins Flash, remover componentes legados desnecessários e ativar a proteção fornecida pela nuvem no Microsoft Defender Antivirus.
Se você já executou um comando de um CAPTCHA falso no Windows, desconecte o computador da rede e acione imediatamente a equipe de segurança ou um profissional de confiança. Não tente “corrigir” o problema executando novos comandos encontrados na internet.
O que vale monitorar após uma suspeita
Equipes de segurança devem investigar a origem do comando, processos iniciados pelo PowerShell, conexões de rede incomuns e alterações recentes de persistência. Também é importante verificar contas usadas no equipamento e possíveis sinais de movimentação lateral. A análise deve preservar evidências e seguir o plano de resposta a incidentes da empresa; apagar arquivos ou reiniciar sem orientação pode dificultar a investigação.
O caso reforça que controles técnicos e treinamento precisam atuar juntos. Filtros, antivírus e políticas de execução reduzem a superfície de ataque, mas não eliminam tentativas de manipular pessoas. Uma comunicação simples — “site nenhum deve pedir comandos para provar que você é humano” — pode interromper a cadeia antes do malware.
Fontes e transparência
Esta reportagem foi baseada no alerta técnico da Microsoft sobre a campanha TerminalFix e na cobertura do TechSpot.
CAPTCHA que pede PowerShell é legítimo?
Não. Um CAPTCHA legítimo não exige abrir o PowerShell. Feche a página e não cole comandos, pois a prática é um sinal de engenharia social e possível malware.
O que é o malware TerminalFix?
TerminalFix é uma campanha que usa CAPTCHA falso no Windows para induzir a execução de comandos. Ela pode criar túnel reverso e acesso persistente ao dispositivo.
Qual a diferença entre TerminalFix e ClickFix?
O ClickFix costuma usar a caixa Executar; o TerminalFix leva a vítima ao PowerShell ou Prompt de Comando. Isso facilita scripts maliciosos de múltiplas linhas.
O que fazer após executar um comando suspeito?
Desconecte o computador da rede e contate a equipe de TI ou segurança. Evite reiniciar, apagar arquivos ou seguir novos comandos sem uma análise técnica.
Considerações finais sobre CAPTCHA falso
O CAPTCHA falso no Windows explorado pelo TerminalFix não precisa quebrar uma proteção para causar dano: basta convencer alguém a executar o código. Desconfiar de instruções para usar PowerShell, Prompt de Comando ou a caixa Executar é a medida mais imediata. Para empresas, combinar privilégio mínimo, monitoramento, Microsoft Defender Antivirus e treinamento reduz a chance de uma página enganosa se transformar em uma intrusão maior.
