Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Względy bezpieczeństwa. Koncert gwiazdora pop odwołany Wiadomości
"Względy bezpieczeństwa". Koncert gwiazdora pop odwołany

Brytyjski piosenkarz Robbie Williams poinformował, że jego koncert w Stambule został odwołany przez władze miasta ze względów bezpieczeństwa po kampanii organizacji propalestyńskich w mediach społecznościowych, które się tego domagały - przekazał Reuters.

Francja z nowym rządem. Są nazwiska 18 ministrów z ostatniej chwili
Francja z nowym rządem. Są nazwiska 18 ministrów

We Francji ogłoszono w niedzielę nazwiska 18 ministrów, którzy wejdą w skład rządu premiera Sebastiena Lecornu. Ministrem gospodarki i finansów będzie sojusznik prezydenta Emmanuela Macrona - Roland Lescure. Szefem dyplomacji Francji pozostanie Jean-Noel Barrot.

Angela Merkel: Polska i kraje bałtyckie winne wojny na Ukrainie Wiadomości
Angela Merkel: "Polska i kraje bałtyckie winne wojny na Ukrainie"

Była kanclerz Niemiec, Angela Merkel, w niedawnym wywiadzie dla węgierskiego portalu „Partizan” wzbudziła spore kontrowersje. Stwierdziła, że Polska i państwa bałtyckie ponoszą częściową odpowiedzialność za zerwanie stosunków dyplomatycznych między Rosją a Unią Europejską, co - według niej - pośrednio przyczyniło się do rosyjskiej agresji na Ukrainę.

Grafzero: Agla. Abraxas Radek Rak | Recenzje z ostatniej chwili
Grafzero: "Agla. Abraxas" Radek Rak | Recenzje

Oto jest - zamknięcie słynnej trylogii "Agla" Radka Raka. Co stanie się w finale: czy Sofia i Tymian znajdą szczęście? Kim jest tajemniczy Car? Jakie zagadki skrywa Syberia i Wieża Swedenborga? Grafzero vlog literacki nie zdradzi Wam tego przed lekturą, ale zaprasza na recenzję!

Nowa usługa w Gizie. Specjalne udogodnienie dla odwiedzających Wiadomości
Nowa usługa w Gizie. Specjalne udogodnienie dla odwiedzających

W Egipcie zdecydowano się na wyjątkowy krok. W sercu jednej z największych atrakcji turystycznych świata powstał bezpłatny punkt medyczny. Turyści odwiedzający słynny płaskowyż Giza mogą teraz liczyć na natychmiastową pomoc w nagłych przypadkach.

Cudem uniknęli tragedii. Pociąg uderzył w auto Wiadomości
Cudem uniknęli tragedii. Pociąg uderzył w auto

Dramatyczne sceny rozegrały się w sobotę późnym wieczorem w miejscowości Warmątowice w województwie opolskim. 66-letnia kobieta pomyliła tory z drogą i wjechała na torowisko. Tylko dzięki błyskawicznej reakcji przypadkowego świadka nie doszło do tragedii.

Kolejny triumf Pogacara. Słoweniec królem Europy Wiadomości
Kolejny triumf Pogacara. Słoweniec królem Europy

Tadej Pogacar po samotnej akcji zdobył w niedzielę w Guilherand-Granges złoty medal kolarskich mistrzostw Europy. Słoweniec, jadący w koszulce czempiona globu, którą wywalczył przed tygodniem w Kigali, wyprzedził na mecie Belga Remco Evenepoela o 31 sekund.

Całe życie sobie z tym radziłam. Zaskakujące wyznanie w Tańcu z gwiazdami z ostatniej chwili
"Całe życie sobie z tym radziłam". Zaskakujące wyznanie w "Tańcu z gwiazdami"

W najnowszym odcinku „Tańca z Gwiazdami”, który zostanie wyemitowany w niedzielę 5 października o 19:55 w Polsacie, Barbara Bursztynowicz zdecydowała się na bardzo osobiste wyznanie. Aktorka ujawniła, że jest niedosłysząca - informację, o której dotychczas wiedzieli tylko najbliżsi.

Co myślą Polacy o Barbarze Nowackiej? Jest nowy sondaż z ostatniej chwili
Co myślą Polacy o Barbarze Nowackiej? Jest nowy sondaż

Barbara Nowacka ma powód do zmartwienia. Minister edukacji uzyskała słabą ocenę w sondażu United Surveys dla Wirtualnej Polski. Blisko połowa Polaków nie ma dobrego zdania o przedstawicielce rządu Tuska. Zdecydowanie pozytywnie ocenia ją zaledwie nieco ponad 4 proc. ankietowanych. Natomiast wśród negatywnych ocen jednoznacznych opinii było zdecydowanie więcej.

Balony sparaliżowały ruch na lotnisku w Wilnie Wiadomości
Balony sparaliżowały ruch na lotnisku w Wilnie

W nocy z 4 na 5 października główne lotnisko Litwy zostało tymczasowo zamknięte po wykryciu 13 balonów z kontrabandą lecących w jego kierunku. Informację tę przekazał litewski portal LRT.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane
Emerytury
Stażowe