Agregando a respuesta de MainMa ...
Los spammers engañan a otros para que hagan el CAPTCHA por ellos
Básicamente, los spammers configuran un sitio warez o un sitio porno que parece tener un CAPTCHA, pero no es un CAPTCHA real. Un bot extrae el CAPTCHA del sitio al que desean enviar spam (o explotar), y luego lo muestra en el sitio warez o en un sitio de pornografía donde alguien lo completa por ellos. Luego, el valor CAPTCHA se pasa de nuevo a su bot ...
Un poco más sobre Spammers
Utilizo reCAPTCHA , y he encontrado que básicamente no vale la pena. También utilizo un filtro de correo no deseado personalizado que captura el correo no deseado que ha pasado reCAPTCHA, y necesito revisarlo cada pocos días para detectar falsos positivos.
Mi foro también está escrito a medida y recibe muy poco tráfico. No creo que nadie haya codificado un ataque específico a mi sitio. Sin embargo, mi filtro de spam captura 2k mensajes de spam al día! Ninguno se muestra en el sitio. Los spammers no obtienen ningún beneficio de enviarme correo basura, pero aún así lo hacen.
Puedo ver patrones en los intentos de spamming porque lo registro todo. Les puedo decir esto: dejando de lado cómo pasan el CAPTCHA, los spammers están utilizando claramente una técnica de fuerza bruta que varía los campos que se completan y el tipo de datos y combinaciones de palabras que pueblan esos campos. Aparentemente, lo hacen de manera tan económica (incluida la omisión de CAPTCHA) que ni siquiera vale la pena hacer un análisis de los sitios individuales para ver si lo que están haciendo está funcionando o no.
Año tras año, continúan apuntando a mi sitio con miles de mensajes de spam al día solo para recibir uno a través de cada mes, y ese se elimina manualmente un día después. ¡Es tan barato como spam!
Esta será una batalla en los próximos años. Especialmente para los sitios de moderador de una sola persona como el mío.
EDITAR 22/2/2017 :
Quiero agregar que, desde esta publicación, Google ha renovado por completo reCAPTCHA y, hasta el momento, ha estado funcionando a la perfección. Aunque sospecho que hay un poco de falsos positivos o es un dolor para los usuarios, ya que la publicación ha disminuido un poco desde que lo implementé. Los 2 grandes cambios son
1) Están usando imágenes en lugar de texto (así que no más OCR)
2) Lo están combinando con la actividad de los usuarios en todo el sitio que utiliza reCAPTCHA. Por lo tanto, si pasa por reCAPTCHA en el sitio A, luego vaya al sitio B, ¡puede que ni siquiera le indique que demuestre que es un ser humano! También (creo) si está golpeando demasiados reCAPTCHA en demasiados sitios, también lo marcará. Estoy seguro de que también está utilizando otros tipos de IA basados en la actividad de los usuarios.
Estoy seguro de que es solo cuestión de tiempo hasta que los spammers también superen esto ...