Falska CAPTCHA: när ett klick för att «bevisa att du är människa» installerar skadlig kod
På internet har CAPTCHA blivit en välbekant syn: att kryssa i en ruta, välja trafikljus eller skriva förvrängda bokstäver, allt för att bevisa att man inte är en robot. Men på senare tid har cyberbrottslingar kapat denna välkända mekanism för att i tysthet smuggla in skadlig kod på offrens maskiner.
Ett enkelt, men farligt effektivt angrepp
Säkerhetsforskare har identifierat en kampanj där bedrägliga webbplatser bäddar in falska interaktiva CAPTCHA. Scenariot går till så här:
- Användaren hamnar på en sida som verkar erbjuda något lockande (en gratisfilm, ett dokument, ett verktyg och så vidare).
- Innan användaren når innehållet dyker en sida upp med en CAPTCHA som lyder «Kryssa här om du inte är en robot».
- Användaren klickar i rutan, i tron att det är ett vanligt säkerhetssteg.
Men i själva verket utlöser det klicket ett skript som automatiskt kopierar ett kommando till användarens urklipp.
Nästa steg: fällan
Efter klicket visas ett meddelande på skärmen, ofta formulerat som en systeminstruktion: «Om sidan inte laddas, tryck Win + R och klistra in det här kommandot.»
Det kopierade kommandot är i själva verket ett förklätt PowerShell-skript (till exempel med en falsk .jpg- eller .mp3-ändelse) som, väl kört, laddar ner och installerar skadlig programvara på datorn.
De medföljande riskerna
Dessa skript kan installera olika typer av skadlig kod, däribland:
- stealers, som kan skörda dina inloggningsuppgifter, lösenord och sessionskakor,
- RAT:ar (fjärrstyrningstrojaner), som låter en angripare fjärrstyra din maskin.
Och allt detta… medan användaren helt enkelt tror att hen «fyller i en CAPTCHA».
Så skyddar du dig
1. Följ aldrig systeminstruktioner som en webbplats visar
En legitim webbplats kommer aldrig att be dig öppna Windows «Kör»-meny eller klistra in ett systemkommando. Gör en sida det: stäng den omedelbart.
2. Undvik sidor med tvivelaktigt innehåll
Gratisfilmer, generatorer på nätet, «crackade» versioner… sådana sidor är ofta förklädda fällor för skadlig kod.
3. Använd ett antivirus som kan blockera skript
Moderna säkerhetslösningar kan upptäcka automatisk körning av skript eller misstänkt utnyttjande av urklippet.
4. Håll koll på vad som kopieras till ditt urklipp
Vissa webbläsare eller tillägg kan varna dig när en sida försöker komma åt det. Aktivera dessa alternativ om de finns.
Sammanfattningsvis
Det här angreppet fungerar för att det vilar på ett välbekant element: CAPTCHA. Och för att det förvandlar ett enda klick till kodkörning, utan att användaren någonsin märker det.
Vaksamhet är fortfarande det bästa försvaret. Även mot sådant vi antar är ofarligt, som en enkel kryssruta.
