- Prawdziwe testy CAPTCHA ograniczają się do prostych testów wizualnych lub słuchowych w przeglądarce i nigdy nie wymagają wykonania zewnętrznych poleceń.
- Współczesne oszustwa wykorzystują socjotechnikę, aby nakłonić użytkownika do zainstalowania złośliwego oprogramowania, np. Lumma Stealer lub AsyncRAT.
- Wczesne wykrywanie polega na zachowaniu ostrożności w przypadku próśb o pobranie plików lub skorzystanie z konsoli systemowej podczas sprawdzania.

Prawdopodobnie doświadczyłeś tego tysiące razy: przeglądasz internet i nagle pojawia się typowe okienko „Nie jestem robotem” lub jesteś proszony o zaznaczenie wszystkich zdjęć z sygnalizacją świetlną. Te narzędzia, znane jako CAPTCHA, są podstawowymi elementami bezpieczeństwa internetowego, które zapobiegają zalewaniu internetu spamem przez boty lub bezmyślnemu tworzeniu fałszywych kont.
Problem polega na tym, że cyberprzestępcy, którzy nieustannie szukają luk w zabezpieczeniach, zaczęli używać złośliwych imitacji tych testów. Wykorzystują fakt, że jesteśmy do nich przyzwyczajeni i ślepo im ufają, przemycając złośliwe oprogramowanie na nasze komputery, nawet tego nie zauważając. W gruncie rzeczy zamieniają oni zabezpieczenie w konia trojańskiego, aby naruszyć naszą prywatność.
Czym właściwie jest CAPTCHA i jak powinna działać?

Dla osób niezaznajomionych z tematem, CAPTCHA to akronim oznaczający automatyczny test Turinga, mający na celu odróżnienie ludzi od maszyn . Jego celem jest blokowanie skryptów i zautomatyzowanych programów, które nie potrafią rozwiązać prostych zagadek. Najczęściej spotykane typy to testy wizualne (zniekształcone litery lub obrazy), słuchowe oraz zaawansowana reCAPTCHA Google , która analizuje zachowanie myszy i nawigację w tle, aby ustalić, czy jesteś prawdziwą osobą.
Najważniejszą rzeczą, o której należy pamiętać, jest to, że prawdziwy system weryfikacji działa wyłącznie w sieci . Poprosi Cię o kliknięcie, rozwiązanie zagadki lub wpisanie kodu wyświetlonego na ekranie, ale nigdy nie zmusi Cię do opuszczenia przeglądarki w celu interakcji z wewnętrznymi funkcjami systemu operacyjnego.
Pułapka fałszywych CAPTCHA i metoda ClickFix

Oszuści doprowadzili sztukę oszustwa do perfekcji. Teraz nie tylko tworzą strony przypominające strony znanych marek, ale także infekują legalne witryny (zwłaszcza te oparte na przestarzałym WordPressie ), aby wstrzyknąć fałszywe czeki. Jedną z najniebezpieczniejszych taktyk jest ClickFix.
W tym scenariuszu użytkownik widzi CAPTCHA, która wydaje się całkowicie normalna. Jednak podczas próby weryfikacji tożsamości witryna wyświetla komunikat informujący o wystąpieniu błędu technicznego lub konieczności dodatkowej weryfikacji . Haczyk jest taki, że witryna automatycznie kopiuje złośliwy kod do schowka i prosi użytkownika o naciśnięcie klawiszy Win + R, Ctrl + V i Enter w systemie Windows lub skorzystanie z terminala na komputerze Mac.
W ten sposób użytkownik ręcznie uruchamia polecenie programu PowerShell lub plik mshta.exe . Jest to niezwykle niebezpieczne, ponieważ przeglądarka nie może zablokować działania właściciela komputera. To czysta socjotechnika: wmawiają nam, że naprawiamy błąd, podczas gdy w rzeczywistości otwieramy drzwi atakującemu.
Niewidzialne zagrożenie: ukrywanie Etheru i kradzież danych

Aby jeszcze bardziej utrudnić śledzenie tych oszustw, niektóre grupy, takie jak ClearFake, stosują technikę zwaną EtherHiding . Zamiast przechowywać wirusa na serwerze zainfekowanej witryny, hostują go w inteligentnych kontraktach na blockchainie (takich jak Binance Smart Chain ). Ponieważ blockchain jest niezmienny i zdecentralizowany, tradycyjne programy antywirusowe i administratorzy systemów mają ogromne trudności z usunięciem złośliwego kodu.
A co instalują, gdy już dasz się nabrać? Głównie programy typu infostealer, takie jak Lumma Stealer lub Vidar Stealer. Te złośliwe oprogramowanie nie wydaje dźwięku; przeszukuje Twoją przeglądarkę, aby wykraść pliki cookie sesji , zapisane hasła i, co najważniejsze, uzyskać dostęp do Twoich portfeli kryptowalut . Mogą również instalować trojany zdalnego dostępu (RAT), takie jak AsyncRAT lub SecTopRAT, które pozwalają hakerom przeglądać Twój ekran , rejestrować każde naciśnięcie klawisza i poruszać się po sieci firmowej, jeśli jesteś zalogowany do pracy.
Wyraźne oznaki wykrywania oszustw
Jeśli nie chcesz paść ofiarą oszustwa, zwróć uwagę na te sygnały. Po pierwsze, zachowaj podejrzliwość, jeśli CAPTCHA pojawi się w wyskakującym okienku lub w domenie o bardzo dziwnej nazwie pełnej nic nieznaczących cyfr i liter. Legalne systemy są zazwyczaj organicznie zintegrowane ze stroną.
Znakiem rozpoznawczym jest prośba o wykonanie czynności z zewnątrz. Jeśli strona internetowa prosi Cię o pobranie pliku , zainstalowanie rozszerzenia przeglądarki lub wykonanie dowolnej kombinacji klawiszy poza bieżącą kartą, natychmiast uciekaj . Żadna renomowana firma, nawet Google czy Cloudflare, nie poprosi Cię o otwarcie wiersza poleceń, aby udowodnić, że jesteś człowiekiem.
Co zrobić, jeśli polecenie zostało już wykonane?
Jeśli zorientowałeś się za późno i już wkleiłeś kod, nie panikuj, ale działaj szybko. Pierwszą rzeczą, jaką należy zrobić, to odłączyć się od internetu (wyłączyć Wi-Fi lub odłączyć kabel). Jest to kluczowe, ponieważ złośliwe oprogramowanie musi komunikować się z serwerem atakującego, aby przesłać Twoje dane; odcinając połączenie, ograniczysz możliwość wycieku danych.
Następnie należy ściśle przestrzegać poniższych kroków:
- Nie uruchamiaj ponownie komputera od razu, ponieważ niektóre wirusy lepiej się rozprzestrzeniają podczas uruchamiania.
- biegać pełne skanowanie antywirusowe i aktualizowane (jeśli to możliwe, skanowanie offline).
- Wyczyść przeglądarkę: wyczyść pamięć podręczną, pliki cookie i usuń wszelkie podejrzane rozszerzenie że nie zainstalowałeś go samodzielnie.
- z inne bezpieczne urządzenieZmień hasła do najważniejszych kont (poczta e-mail, bank, media społecznościowe).
- Zamknij wszystko Aktywne Sesje na Twoich kontach, ponieważ kradzież plików cookie umożliwia atakującemu dostęp nawet po zmianie hasła.
Aby uniknąć takich niespodzianek, najlepszym sposobem jest wstrzymanie się z działaniem. Nie spiesz się, gdy pojawi się nieoczekiwana weryfikacja. Zawsze aktualizuj system operacyjny i oprogramowanie antywirusowe, a jeśli korzystasz z nowoczesnej przeglądarki, włącz wszystkie zabezpieczenia przed niebezpiecznymi witrynami.
Jeśli posiadasz witrynę WordPress, nie zaniedbuj aktualizacji. Aktualizuj wtyczki i motywy , korzystaj z uwierzytelniania dwuskładnikowego (2FA) dla konta administratora i korzystaj z narzędzi monitorujących, takich jak Wordfence, aby wykryć, czy ktoś wstrzyknął podejrzany kod do Twoich plików. Pamiętaj, że im mniej zbędnych wtyczek zainstalujesz, tym mniejsza będzie Twoja powierzchnia ataku.