Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Do jakiego zwierzęcia go porównać?. Kaczyński odpowiada Kierwińskiemu z ostatniej chwili
"Do jakiego zwierzęcia go porównać?". Kaczyński odpowiada Kierwińskiemu

– Jeżeli obrona kobiet to jest zachowanie się jak hiena, to trzeba by tu zapytać, do jakiego zwierzęcia można porównać pana Kierwińskiego? – pyta prezes PiS Jarosław Kaczyński.

Konfederacja złożyła projekt ustawy o przeciwdziałaniu alienacji rodzicielskiej z ostatniej chwili
Konfederacja złożyła projekt ustawy o przeciwdziałaniu alienacji rodzicielskiej

Klub Konfederacji złożył do Sejmu projekt ustawy o przeciwdziałaniu alienacji rodzicielskiej.

The Telegraph: Era Europy zachodniej dobiega końca gorące
The Telegraph: Era Europy zachodniej dobiega końca

„Bezsilna, bezużyteczna Wielka Brytania jest najsłabsza od 500 lat. Jest prosty powód, dla którego Trump ignoruje nas na Grenlandii i Maduro. Nie mamy już znaczenia” - pisze Allister Heath na łamach The Telegraph.

Gwałt na młodej policjantce. Jest dymisja z ostatniej chwili
Gwałt na młodej policjantce. Jest dymisja

Zastępca dowódcy warszawskiego oddziału prewencji policji w Piasecznie został zdymisjonowany – poinformowało w czwartek RMF FM. Ma to związek ze sprawą zgwałcenia młodej policjantki przez dowódcę jednego z oddziałów prewencji.

Trump: Amerykański nadzór nad Wenezuelą może potrwać lata gorące
Trump: Amerykański nadzór nad Wenezuelą może potrwać lata

Prezydent USA Donald Trump powiedział w wywiadzie dla dziennika „New York Times”, że spodziewa się, iż Stany Zjednoczone będą latami zarządzać Wenezuelą i wydobywać ropę z jej ogromnych zasobów.

Analityk PISM: Przejęcie przez USA kontroli nad Grenlandią wydaje się kwestią czasu z ostatniej chwili
Analityk PISM: Przejęcie przez USA kontroli nad Grenlandią wydaje się kwestią czasu

Analityk Polskiego Instytutu Spraw Międzynarodowych Paweł Markiewicz ocenił, że przejęcie przez USA kontroli nad Grenlandią wydaje się kwestią czasu. Według niego przejęcie siłowe i zakup wyspy nie wchodzą w grę, Amerykanie mogą natomiast dążyć do proklamowania przez Grenlandię niepodległości.

Francuski rząd grozi rolnikom: Akcje protestu są nielegalne z ostatniej chwili
Francuski rząd grozi rolnikom: "Akcje protestu są nielegalne"

Rzecznik rządu Francji Maud Bregeon powiedziała w czwartek, że akcje protestu podjęte przez rolników, w tym blokowanie autostrad i próba przedostania się pod parlament, są nielegalne. Przekazała, że resort spraw wewnętrznych nie pozwoli na takie działania.

Komunikat dla mieszkańców woj. podkarpackiego z ostatniej chwili
Komunikat dla mieszkańców woj. podkarpackiego

Od jednego do dwóch centymetrów na godzinę może zwiększać się pokrywa śnieżna wskutek intensywnych opadów śniegu, jakie od środy trwają na Podkarpaciu. Według prognoz śnieg ma padać w regionie do wieczora.

Makabra w Augustowie. Ojciec zaatakował nożem 6-letnią córkę z ostatniej chwili
Makabra w Augustowie. Ojciec zaatakował nożem 6-letnią córkę

W Augustowie doszło do szokującego ataku. 41-letni ojciec ugodził nożem w plecy swoją 6-letnią córkę. Mężczyzna został zatrzymany przez policję – informuje w czwartek RMF FM.

Donald Tusk traci władzę? Nowy sondaż partyjny z ostatniej chwili
Donald Tusk traci władzę? Nowy sondaż partyjny

Gdyby wybory parlamentarne odbyły się w niedzielę, wygrałaby je Koalicja Obywatelska. Obecna koalicja rządząca straciłaby jednak prawdopodobnie władzę, ponieważ do Sejmu weszłaby tylko Lewica. Polska 2050 i PSL znalazłyby się poza Sejmem – wynika z najnowszego badania United Surveys na zlecenie Wirtualnej Polski.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane