Valse CAPTCHA's: wanneer klikken om «te bewijzen dat u mens bent» malware installeert
Op internet zijn CAPTCHA's een vertrouwd beeld geworden: een vakje aanvinken, stoplichten aanwijzen of vervormde letters intypen, allemaal om te bewijzen dat u geen robot bent. Maar sinds kort hebben cybercriminelen dit bekende mechanisme gekaapt om ongemerkt malware op de machines van slachtoffers te smokkelen.
Een simpele, maar gevaarlijk doeltreffende aanval
Cybersecurityonderzoekers hebben een campagne geïdentificeerd waarin frauduleuze websites valse interactieve CAPTCHA's insluiten. Het scenario gaat zo:
- De gebruiker belandt op een site die iets aantrekkelijks lijkt te bieden (een gratis film, een document, een tool, enzovoort).
- Voor toegang tot de inhoud verschijnt een pagina met een CAPTCHA: «Vink hier aan als u geen robot bent.»
- De gebruiker klikt het vakje aan, in de veronderstelling dat het een standaard beveiligingsstap is.
Maar in werkelijkheid triggert die klik een script dat automatisch een commando naar het klembord van de gebruiker kopieert.
De volgende stap: de val
Na het klikken verschijnt een bericht op het scherm, vaak geformuleerd als een systeeminstructie: «Als de pagina niet laadt, druk op Win + R en plak dit commando.»
Het gekopieerde commando is in werkelijkheid een vermomd PowerShell-script (bijvoorbeeld met een valse .jpg- of .mp3-extensie) dat, eenmaal uitgevoerd, schadelijke software downloadt en installeert op de computer.
De bijbehorende risico's
Deze scripts kunnen verschillende soorten malware installeren, waaronder:
- stealers, die uw inloggegevens, wachtwoorden en sessiecookies kunnen oogsten,
- RAT's (Remote Access Trojans), waarmee een aanvaller uw machine op afstand kan overnemen.
En dit allemaal… terwijl de gebruiker simpelweg denkt dat hij «een CAPTCHA invult».
Hoe u zich beschermt
1. Volg nooit systeeminstructies die een website toont
Een legitieme website zal u nooit vragen het menu «Uitvoeren» van Windows te openen of een systeemcommando te plakken. Doet een site dat wel: sluit hem meteen.
2. Vermijd sites met twijfelachtige inhoud
Gratis films, online generatoren, «gekraakte» versies… zulke sites zijn vaak vermomde malwarevallen.
3. Gebruik een antivirus die scripts kan blokkeren
Moderne beveiligingsoplossingen kunnen de automatische uitvoering van scripts of verdacht gebruik van het klembord detecteren.
4. Houd in de gaten wat er naar uw klembord wordt gekopieerd
Sommige browsers of extensies kunnen u waarschuwen wanneer een site ertoe probeert toegang te krijgen. Schakel die opties in als ze beschikbaar zijn.
Samengevat
Deze aanval werkt omdat hij leunt op een vertrouwd element: de CAPTCHA. En omdat hij één enkele klik in code-uitvoering verandert, zonder dat de gebruiker het ooit merkt.
Waakzaamheid blijft de beste verdediging. Zelfs tegenover dingen die we als onschuldig aannemen, zoals een simpel selectievakje.
