Adicionando à resposta do MainMa ...
Os spammers induzem os outros a fazer o CAPTCHA por eles
Basicamente, os spammers criam um site warez ou pornô que parece ter um CAPTCHA, mas não é um CAPTCHA real. Um bot puxa o CAPTCHA do site que deseja spam (ou, de outra forma, explora) e o exibe no site warez ou em um site pornô em que alguém o completa. Em seguida, o valor CAPTCHA é passado de volta ao bot ...
Um pouco mais sobre spammers
Eu uso o reCAPTCHA e descobri que é basicamente inútil. Também uso um filtro de spam personalizado que captura o spam que passou pelo reCAPTCHA e preciso analisá-lo a cada poucos dias para detectar falsos positivos.
Meu fórum também é totalmente personalizado e recebe muito pouco tráfego. Não acredito que alguém tenha codificado um ataque específico ao meu site. Ainda assim, meu filtro de spam captura 2k mensagens de spam por dia! Nenhum é exibido no site. Os spammers não se beneficiam de me enviar spam, mas ainda assim o fazem.
Consigo ver padrões nas tentativas de envio de spam porque registro tudo. Posso lhe dizer isso: deixando de lado como eles ultrapassam o CAPTCHA, os spammers estão claramente usando uma técnica de força bruta que varia os campos que são preenchidos e o tipo de dados e combinações de palavras que preenchem esses campos. Aparentemente, eles fazem isso tão barato (incluindo ignorar o CAPTCHA) que nem vale a pena fazer uma análise dos sites individuais para ver se o que eles estão fazendo está ou não funcionando.
Ano após ano, eles continuam segmentando meu site com milhares de mensagens de spam por dia apenas para receber uma a cada mês, e essa é excluída manualmente um dia depois. É tão barato para spam!
Essa será uma batalha nos próximos anos. Especialmente para sites moderadores pequenos como o meu.
EDIT 22/6/2017 : Quero acrescentar que, desde este post, o Google reformulou completamente o reCAPTCHA e, até o momento em que este artigo foi escrito, vinha funcionando perfeitamente. Embora eu suspeite que exista um pouco de falsos positivos ou que seja doloroso para os usuários, pois o post caiu um pouco desde que eu o implementei. As 2 grandes mudanças são
1) Eles estão usando imagens em vez de texto (então não há mais OCR)
2) Eles a combinam com a atividade dos usuários em todo o site que usa o reCAPTCHA. Portanto, se você passar pelo reCAPTCHA no site A, vá para o Site B, talvez nem seja necessário que você prove que é humano! Além disso (eu acho), se você estiver atingindo muitos reCAPTCHAs em muitos sites, isso também será sinalizado. Tenho certeza de que ele está usando outros tipos de IA com base na atividade dos usuários.
Tenho certeza de que é apenas uma questão de tempo até que os spammers superem isso também ...