Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Prokuratura zajęła majątek Zbigniewa Ziobry z ostatniej chwili
Prokuratura zajęła majątek Zbigniewa Ziobry

Prokuratura twierdzi, że wartość rzekomej szkody sięga 143 mln zł, dlatego – jak przypomina rzecznik PK – zastosowano zabezpieczenie majątkowe, które ma zagwarantować wykonanie przyszłego wyroku. Jednocześnie 22 grudnia sąd ma rozpoznać wniosek o aresztowanie Zbigniewa Ziobry.

Chargé d'affaires Rosji wezwany do polskiego MSZ Wiadomości
Chargé d'affaires Rosji wezwany do polskiego MSZ

Po niedzielnym ataku na ambasadora RP w Petersburgu MSZ wezwało na rozmowę Andrieja Ordasza, charge d'affaires Rosji w Polsce – poinformował w czwartek w Brukseli rzecznik MSZ Maciej Wewiór.

Wiadomości
Coś pięknego i praktycznego w jednym – pomysły na upominki dla mam

Jeśli Twoja mama lubi użyteczne prezenty, z których może korzystać na co dzień, a Ty chcesz przy tym wręczyć jej coś pięknego, masz przed sobą pewne wyzwanie. Aby nieco Ci to ułatwić, mamy dla Ciebie kilka propozycji praktycznych, a zarazem efektownych czy wzruszających upominków. Sprawdź nasze pomysły!

Przemysław Babiarz w żałobie. Do dziennikarza płyną kondolencje Wiadomości
Przemysław Babiarz w żałobie. Do dziennikarza płyną kondolencje

Przemysław Babiarz, znany komentator sportowy, przeżywa ogromną osobistą tragedię. Po wieloletniej chorobie zmarła jego żona, Marzena Babiarz. Informację o jej śmierci podały lokalne media, a władze Przemyśla przekazały dziennikarzowi kondolencje.

Wiadomości
Najlepsze przebrania na karnawał – wybierz swój styl z PartyBox.pl

PartyBox.pl przygotował dla Ciebie prawdziwą eksplozję stylów i kolorów – idealną na każdą imprezę, bal karnawałowy czy wieczór tematyczny. W tym artykule przyjrzymy się najciekawszym propozycjom: stroje karnawałowe, maski karnawałowe, strój karnawałowy damski oraz kostiumy inspirowane modą lat 70., lat 80., lat 20. i klimatem PRL. Nie zabraknie też zjawiskowych masek weneckich, które dodadzą Twojej kreacji klasy i tajemniczości.

Wiadomości
Rodzaje karm weterynaryjnych dla psa

Każdy właściciel marzy, by jego pies był zawsze zdrowy i pełen energii. Czasem jednak, podobnie jak ludzie, czworonogi zmagają się z różnymi dolegliwościami – wrażliwym żołądkiem, alergią czy problemami ze stawami. Kiedy sami czujemy się gorzej, często sięgamy po odpowiednio dobraną dietę, by wspomóc organizm. Dokładnie taką samą rolę w świecie zwierząt odgrywa specjalistyczna karma weterynaryjna. To nie jest zwykły posiłek, a starannie skomponowane składniki, które pomagają pupilowi wrócić do pełni sił.

Brazylijczycy oburzeni komentarzami kanclerza Niemiec: „Syn Hitlera”, „łajdak”, „nazista” gorące
Brazylijczycy oburzeni komentarzami kanclerza Niemiec: „Syn Hitlera”, „łajdak”, „nazista”

Kanclerz Niemiec Friedrich Merz wywołał oburzenie w Brazylii swoimi lekceważącymi uwagami na temat Belém, miasta będącego gospodarzem Światowej Konferencji Klimatycznej.

Wiadomości
Zaskocz bliskich! Najlepsze pomysły na prezenty urodzinowe

Szukasz inspiracji, bo zbliżają się urodziny bliskiej Ci osoby? Nie wiesz, co wybrać dla szefa, trenera, mamy, a może chłopaka na 18? W Crazyshop znajdziesz niebanalne prezenty urodzinowe dopasowane do wieku, charakteru i okazji. To miejsce, w którym każdy znajdzie coś wyjątkowego – od zabawnych gadżetów po wzruszające pamiątki z personalizacją.

Trzeci stopień alarmowy. PKP Intercity wydaje pilny komunikat z ostatniej chwili
Trzeci stopień alarmowy. PKP Intercity wydaje pilny komunikat

PKP Intercity zawiesi możliwość nadawania przesyłek konduktorskich w pociągach od soboty 22 listopada – poinformowało w czwartek biuro prasowe spółki. Powodem takiej decyzji jest wprowadzenie trzeciego stopnia alarmowego CHARLIE.

Władze Niemiec nie były informowane o rozmowach USA–Rosja ws. planu pokojowego dla Ukrainy Wiadomości
Władze Niemiec nie były informowane o rozmowach USA–Rosja ws. planu pokojowego dla Ukrainy

– Niemcy nie były informowane o rozmowach między USA a Rosją dotyczących 28-punktowego planu pokojowego dla Ukrainy – oświadczył w czwartek minister spraw zagranicznych Johann Wadephul, odnosząc się do doniesień medialnych na temat takiego projektu.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane
Emerytury
Stażowe