← Alla artiklar

Falska CAPTCHA: när ett klick för att «bevisa att du är människa» installerar skadlig kod

GottaPhish Team · April 18, 2025

På internet har CAPTCHA blivit en välbekant syn: att kryssa i en ruta, välja trafikljus eller skriva förvrängda bokstäver, allt för att bevisa att man inte är en robot. Men på senare tid har cyberbrottslingar kapat denna välkända mekanism för att i tysthet smuggla in skadlig kod på offrens maskiner.

Ett enkelt, men farligt effektivt angrepp

Säkerhetsforskare har identifierat en kampanj där bedrägliga webbplatser bäddar in falska interaktiva CAPTCHA. Scenariot går till så här:

Men i själva verket utlöser det klicket ett skript som automatiskt kopierar ett kommando till användarens urklipp.

Nästa steg: fällan

Efter klicket visas ett meddelande på skärmen, ofta formulerat som en systeminstruktion: «Om sidan inte laddas, tryck Win + R och klistra in det här kommandot.»

Det kopierade kommandot är i själva verket ett förklätt PowerShell-skript (till exempel med en falsk .jpg- eller .mp3-ändelse) som, väl kört, laddar ner och installerar skadlig programvara på datorn.

De medföljande riskerna

Dessa skript kan installera olika typer av skadlig kod, däribland:

Och allt detta… medan användaren helt enkelt tror att hen «fyller i en CAPTCHA».

Så skyddar du dig

1. Följ aldrig systeminstruktioner som en webbplats visar

En legitim webbplats kommer aldrig att be dig öppna Windows «Kör»-meny eller klistra in ett systemkommando. Gör en sida det: stäng den omedelbart.

2. Undvik sidor med tvivelaktigt innehåll

Gratisfilmer, generatorer på nätet, «crackade» versioner… sådana sidor är ofta förklädda fällor för skadlig kod.

3. Använd ett antivirus som kan blockera skript

Moderna säkerhetslösningar kan upptäcka automatisk körning av skript eller misstänkt utnyttjande av urklippet.

4. Håll koll på vad som kopieras till ditt urklipp

Vissa webbläsare eller tillägg kan varna dig när en sida försöker komma åt det. Aktivera dessa alternativ om de finns.

Sammanfattningsvis

Det här angreppet fungerar för att det vilar på ett välbekant element: CAPTCHA. Och för att det förvandlar ett enda klick till kodkörning, utan att användaren någonsin märker det.

Vaksamhet är fortfarande det bästa försvaret. Även mot sådant vi antar är ofarligt, som en enkel kryssruta.