- Ang mga lehitimong CAPTCHA ay limitado sa mga simpleng visual o auditory test sa loob ng browser at hindi kailanman humihiling ng pagpapatupad ng mga panlabas na utos.
- Gumagamit ang mga makabagong scam ng social engineering para linlangin ang user na mag-install ng malware tulad ng Lumma Stealer o AsyncRAT.
- Ang maagang pagtuklas ay nakasalalay sa pagiging maingat sa anumang kahilingan na mag-download ng mga file o gamitin ang system console habang nagche-check.
Malamang naranasan mo na ito nang libu-libong beses: nagba-browse ka sa internet at biglang lalabas ang karaniwang kahon na "Hindi ako robot" , o hihilingin sa iyong piliin ang lahat ng larawan na nagpapakita ng mga ilaw trapiko. Ang mga tool na ito, na kilala bilang mga CAPTCHA, ay mga pangunahing bahagi ng seguridad sa web upang maiwasan ang pagbaha ng mga bot sa internet ng spam o paggawa ng mga pekeng account nang walang pinipili.
Ang problema ay ang mga cybercriminal, na laging naghahanap ng mga butas, ay nagsimulang gumamit ng mga malisyosong panggagaya sa mga pagsubok na ito. Sinasamantala nila ang katotohanang sanay na tayong makakita ng mga ito at bulag na nagtitiwala sa kanila na palihim na magpapadala ng malware sa ating mga computer nang hindi natin namamalayan. Sa esensya, ginagawa nilang Trojan horse ang isang hakbang sa seguridad upang ikompromiso ang ating privacy.
Ano nga ba ang CAPTCHA at paano ito dapat gumana?

Para sa mga hindi pamilyar sa paksang ito, ang CAPTCHA ay isang akronim para sa isang awtomatikong pagsubok sa Turing na idinisenyo upang makilala ang mga tao mula sa mga makina . Ang layunin nito ay harangan ang mga script at awtomatikong programa na hindi kayang lutasin ang mga simpleng puzzle. Ang mga pinakakaraniwang uri ay biswal (mga pilipit na letra o imahe), pandinig, at ang advanced na reCAPTCHA ng Google , na sumusuri sa kilos ng mouse at nabigasyon sa background upang matukoy kung ikaw ay isang totoong tao.
Ang pinakamahalagang bagay na dapat tandaan ay ang isang tunay na sistema ng pag-verify ay nagaganap lamang sa loob ng web . Hihilingin nito sa iyo na mag-click, lutasin ang isang puzzle, o mag-type ng isang code na nakikita mo sa screen, ngunit hindi ka nito pipilitin na umalis sa browser upang makipag-ugnayan sa mga panloob na paggana ng iyong operating system.
Ang bitag ng mga pekeng CAPTCHA at ang paraan ng ClickFix

Pinagbuti na ng mga scammer ang sining ng panlilinlang. Ngayon, hindi lamang sila lumilikha ng mga pahinang kamukha ng mga kilalang brand, kundi hinahawaan din nila ang mga lehitimong site (lalo na ang mga nakabatay sa lumang WordPress ) upang magpasok ng kanilang mga pekeng tseke. Isa sa mga pinaka-mapanganib na taktika ay ang tinatawag na ClickFix.
Sa ganitong sitwasyon, makakakita ang user ng CAPTCHA na tila normal lang. Gayunpaman, kapag sinusubukang i-verify ang kanilang pagkakakilanlan, magpapakita ang site ng mensahe na nagsasabing mayroong teknikal na error o kailangan ng karagdagang pag-verify . Narito ang problema: awtomatikong kinokopya ng site ang malisyosong code sa clipboard at hinihikayat ang user na pindutin ang Win + R, Ctrl + V, at Enter sa Windows, o gamitin ang Terminal sa Mac.
Sa paggawa nito, manu-manong pinapatakbo ng user ang isang PowerShell command o mshta.exe . Ito ay lubhang mapanganib dahil hindi kayang harangan ng browser ang isang bagay na ipinapagawa ng may-ari ng computer. Ito ay purong social engineering: pinapaniwala nila tayo na inaayos natin ang isang bug gayong sa katotohanan ay binubuksan natin ang ating pintuan sa isang attacker.
Ang hindi nakikitang panganib: EtherHiding at pagnanakaw ng datos

Para mas mahirap subaybayan ang mga scam na ito, ang ilang grupo tulad ng ClearFake ay gumagamit ng pamamaraan na tinatawag na EtherHiding . Sa halip na iimbak ang virus sa server ng nahawaang website, hino-host nila ito sa mga smart contract sa blockchain (tulad ng Binance Smart Chain ). Dahil ang blockchain ay hindi nababago at desentralisado, ang mga tradisyunal na antivirus program at mga system administrator ay nahihirapang alisin ang malisyosong code.
At ano ang ini-install nila kapag naloko ka na? Kadalasan, mga infostealer tulad ng Lumma Stealer o Vidar Stealer. Ang mga malware na ito ay hindi gumagawa ng tunog; hinahalungkat nila ang iyong browser para nakawin ang mga session cookies , naka-save na password, at, higit sa lahat, i-access ang iyong mga cryptocurrency wallet . Maaari rin silang mag-install ng mga remote access trojan (RAT) tulad ng AsyncRAT o SecTopRAT, na nagbibigay-daan sa hacker na tingnan ang iyong screen , i-log ang bawat keystroke, at gumalaw sa network ng iyong kumpanya kung naka-log in ka para magtrabaho.
Malinaw na mga palatandaan upang matukoy ang pandaraya
Kung ayaw mong ma-scam, maging alerto sa mga palatandaang ito. Una, maghinala kung ang CAPTCHA ay lilitaw sa isang pop-up window o sa isang domain na may kakaibang pangalan na puno ng mga walang kabuluhang numero at letra. Ang mga lehitimong sistema ay karaniwang organikong isinasama sa pahina.
Ang palatandaan ay isang kahilingan para sa mga panlabas na aksyon. Kung hihilingin sa iyo ng isang website na mag-download ng isang file , mag-install ng extension ng browser, o magsagawa ng anumang kumbinasyon ng mga key sa labas ng kasalukuyang tab, tumakas kaagad . Walang kagalang-galang na kumpanya, kahit ang Google o Cloudflare, ang hihiling sa iyo na buksan ang command prompt para patunayan na ikaw ay tao.
Ano ang gagawin kung naisagawa mo na ang utos?
Kung huli mo nang napagtanto at nai-paste mo na ang code, huwag mag-panic, ngunit kumilos kaagad. Ang unang dapat gawin ay magdiskonekta sa internet (patayin ang Wi-Fi o tanggalin sa saksakan ang cable). Mahalaga ito dahil kailangang makipag-ugnayan ang malware sa server ng attacker upang maipadala ang iyong data; sa pamamagitan ng pagputol ng koneksyon, nililimitahan mo ang exfiltration.
Susunod, sundin nang mahigpit ang mga hakbang na ito:
- Huwag agad i-restart ang iyong computer, dahil ang ilang mga virus ay mas madaling kapitan kapag nagsisimula pa lamang.
- tumakbo a buong scan ng antivirus at na-update (mga offline na pag-scan kung maaari).
- Linisin ang iyong browser: i-clear ang cache, cookies, at alisin ang anumang kahina-hinalang extension na hindi mo mismo ini-install.
- Mula sa isa pang ligtas na aparatoBaguhin ang mga password para sa iyong mahahalagang account (email, bangko, social media).
- Isara lahat Aktibong Mga Session sa iyong mga account, dahil ang pagnanakaw ng cookie ay nagpapahintulot sa attacker na makapasok kahit na palitan mo ang iyong password.
Para maiwasan ang mga sorpresang ito, ang pinakamahusay na paraan ay ang paghinto. Huwag magmadali kapag may lumitaw na hindi inaasahang pag-verify. Palaging panatilihing updated ang iyong operating system at antivirus software, at kung gumagamit ka ng modernong browser, paganahin ang lahat ng proteksyon laban sa mga mapanganib na website.
Kung mayroon kang WordPress website, huwag pabayaan ang mga update. Panatilihing updated ang iyong mga plugin at tema , gumamit ng two-factor authentication (2FA) para sa administrator account, at gumamit ng mga monitoring tool tulad ng Wordfence para matukoy kung may naglagay ng kahina-hinalang code sa iyong mga file. Tandaan na habang mas kaunti ang mga hindi kinakailangang plugin na iyong na-install, mas lumiliit ang iyong attack surface.