Agregando a la respuesta de MainMa ...
Los spammers engañan a otros para que hagan CAPTCHA por ellos
Básicamente, los spammers configuran un sitio warez o un sitio porno que parece tener un CAPTCHA, pero no es un CAPTCHA real. Un bot extrae el CAPTCHA del sitio que desea enviar spam (o explota) y luego lo muestra en el sitio de warez o en un sitio porno donde alguien lo completa para ellos. Luego, el valor CAPTCHA se devuelve a su bot ...
Un poco más sobre los spammers
Yo uso reCAPTCHA , y he descubierto que básicamente no sirve para nada. También utilizo un filtro de correo no deseado personalizado que detecta el correo no deseado que pasó por reCAPTCHA, y necesito revisarlo cada pocos días para detectar falsos positivos.
Mi foro también está escrito a medida y recibe muy poco tráfico. No creo que nadie haya codificado un ataque específico a mi sitio. ¡Aún así, mi filtro de spam captura 2k mensajes de spam al día! Ninguno se muestra en el sitio. Los spammers no obtienen ningún beneficio de enviarme correos no deseados, pero aún lo hacen.
Puedo ver patrones en los intentos de envío de spam porque lo registro todo. Puedo decirte esto: dejando de lado cómo pasan el CAPTCHA, los spammers claramente están usando una técnica de fuerza bruta que varía los campos que se completan y el tipo de datos y mezclas de palabras que pueblan esos campos. Aparentemente, lo hacen de manera tan económica (incluso evitando el CAPTCHA) que ni siquiera vale la pena hacer un análisis de los sitios individuales para ver si lo que están haciendo está funcionando o no.
Año tras año, continúan apuntando a mi sitio con miles de mensajes de spam al día solo para recibir uno cada mes, y ese se elimina manualmente un día después. ¡Es tan barato como spam!
Será una batalla en los años venideros. Particularmente para pequeños sitios moderadores de un solo hombre como el mío.
EDITAR 22/06/2017 : Quiero agregar que desde esta publicación, Google ha renovado por completo reCAPTCHA y, al momento de escribir este artículo, ha estado funcionando perfectamente. Aunque sospecho que hay un poco de falsos positivos o es un dolor para los usuarios, ya que la publicación se ha reducido un poco desde que la implementé. Los 2 grandes cambios son
1) Están usando imágenes en lugar de texto (así que no más OCR)
2) Lo están combinando con la actividad de los usuarios en todos los sitios que usan reCAPTCHA. Entonces, si pasa el reCAPTCHA en el sitio A, vaya al Sitio B, ¡es posible que ni siquiera le pida que demuestre que es humano! Además (creo) que si está golpeando demasiados reCAPTCHA en demasiados sitios, también lo marcará. Estoy seguro de que también está utilizando otros tipos de IA en función de la actividad de los usuarios.
Estoy seguro de que es solo cuestión de tiempo hasta que los spammers superen esto también ...