Fałszywe CAPTCHA: gdy kliknięcie „udowodnij, że jesteś człowiekiem” instaluje malware
W internecie CAPTCHA stały się znajomym widokiem: zaznaczenie pola, wybranie sygnalizatorów albo wpisanie zniekształconych liter, wszystko po to, by udowodnić, że nie jesteś robotem. Ale ostatnio cyberprzestępcy przejęli ten dobrze znany mechanizm, aby po cichu wsunąć malware na maszyny ofiar.
Atak prosty, ale niebezpiecznie skuteczny
Badacze cyberbezpieczeństwa zidentyfikowali kampanię, w której oszukańcze witryny osadzają fałszywe interaktywne CAPTCHA. Scenariusz wygląda tak:
- Użytkownik trafia na stronę, która zdaje się oferować coś kuszącego (darmowy film, dokument, narzędzie itd.).
- Przed dostępem do treści pojawia się strona z CAPTCHA głoszącym „Zaznacz tutaj, jeśli nie jesteś robotem”.
- Użytkownik klika pole, sądząc, że to standardowy krok bezpieczeństwa.
Ale w rzeczywistości to kliknięcie uruchamia skrypt, który automatycznie kopiuje polecenie do schowka użytkownika.
Kolejny krok: pułapka
Po kliknięciu na ekranie pojawia się komunikat, często sformułowany jako instrukcja systemowa: „Jeśli strona się nie ładuje, naciśnij Win + R i wklej to polecenie”.
Skopiowane polecenie to w rzeczywistości zamaskowany skrypt PowerShell (na przykład z fałszywym rozszerzeniem .jpg albo .mp3), który po uruchomieniu pobiera i instaluje złośliwe oprogramowanie na komputerze.
Powiązane zagrożenia
Te skrypty mogą instalować różne rodzaje malware, w tym:
- stealery, zdolne zbierać Twoje dane logowania, hasła i pliki cookie sesji,
- RAT-y (trojany zdalnego dostępu), które pozwalają napastnikowi przejąć zdalną kontrolę nad maszyną.
A to wszystko… gdy użytkownik po prostu myśli, że „wypełnia CAPTCHA”.
Jak się chronić
1. Nigdy nie wykonuj instrukcji systemowych wyświetlanych przez witrynę
Legalna witryna nigdy nie poprosi Cię o otwarcie menu „Uruchom” w Windows ani o wklejenie polecenia systemowego. Jeśli strona to robi: natychmiast ją zamknij.
2. Unikaj witryn o wątpliwej treści
Darmowe filmy, generatory online, „crackowane” wersje… takie strony to często zamaskowane pułapki na malware.
3. Używaj antywirusa zdolnego blokować skrypty
Nowoczesne rozwiązania bezpieczeństwa potrafią wykryć automatyczne uruchamianie skryptów albo podejrzane wykorzystanie schowka.
4. Miej oko na to, co kopiuje się do Twojego schowka
Niektóre przeglądarki albo rozszerzenia mogą ostrzec Cię, gdy witryna próbuje uzyskać do niego dostęp. Włącz te opcje, jeśli są dostępne.
Podsumowanie
Ten atak działa, bo opiera się na znanym elemencie: CAPTCHA. I dlatego, że zamienia pojedyncze kliknięcie w wykonanie kodu, a użytkownik nigdy tego nie zauważa.
Czujność pozostaje najlepszą obroną. Nawet wobec rzeczy, które uznajemy za nieszkodliwe, jak zwykłe pole wyboru.
