Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
MS odpowiada: Apelacja ws. kapitan Anny Michalskiej cofnięta na polecenie Żurka z ostatniej chwili
MS odpowiada: Apelacja ws. kapitan Anny Michalskiej cofnięta na polecenie Żurka

Apelacja w sprawie znieważenia byłej rzecznik Straży Granicznej została wycofana, a wyrok uniewinniający aktora za jego obraźliwy wpis stanie się prawomocny. Poseł PiS Paweł Jabłoński ujawnia, że decyzja zapadła po osobistej interwencji ministra sprawiedliwości.

90 mld euro dla Kijowa. Bruksela przyspiesza mimo weta Węgier gorące
90 mld euro dla Kijowa. Bruksela przyspiesza mimo weta Węgier

Unia Europejska zapowiada szybkie uruchomienie 90 mld euro pożyczki dla Ukrainy, mimo sprzeciwu Budapesztu. Węgry jasno stawiają warunek - najpierw wznowienie tranzytu rosyjskiej ropy rurociągiem Przyjaźń.

4 lata wojny. Tyle Polska przekazała Ukrainie - miliardy złotych i setki sztuk sprzętu pilne
4 lata wojny. Tyle Polska przekazała Ukrainie - miliardy złotych i setki sztuk sprzętu

Od 24 lutego 2022 roku Polska pozostaje jednym z najważniejszych państw wspierających Ukrainę militarnie. Do Kijowa trafiły setki czołgów, systemy artyleryjskie, samoloty, drony i miliardy złotych wsparcia.

Skażona wołowina z Brazylii trafiła do UE. Jest reakcja Polski z ostatniej chwili
Skażona wołowina z Brazylii trafiła do UE. Jest reakcja Polski

– Ministerstwo Rolnictwa i Rozwoju Wsi zleciło kontrole wołowiny importowanej z Brazylii w związku z doniesieniami o wykryciu w tym mięsie sprowadzanym do UE hormonu wzrostu – poinformowała w poniedziałek wiceminister resortu rolnictwa Małgorzata Gromadzka.

Orlen wydał ważny komunikat z ostatniej chwili
Orlen wydał ważny komunikat

Spółka ORLEN ostrzega przed fałszywymi ofertami inwestycyjnymi wykorzystującymi markę spółki i wizerunki osób publicznych. Firma apeluje o ostrożność i przypomina, że nie oferuje inwestycji w kryptowaluty ani produktów gwarantujących zyski.

Komunikat dla mieszkańców Poznania Wiadomości
Komunikat dla mieszkańców Poznania

Kolejny obiekt w Poznaniu będzie lepiej służył swoim użytkownikom. Postępują prace na terenie stadionu w północno-zachodniej części kompleksu sportowego przy ul. Warmińskiej na Golęcinie.

Ujawniono stan zdrowia Szymona Hołowni. Polityk reaguje na przeprosiny z ostatniej chwili
Ujawniono stan zdrowia Szymona Hołowni. Polityk reaguje na przeprosiny

Wyciek informacji o zdrowiu Szymona Hołowni wywołał burzę. "Rzeczpospolita" opublikowała przeprosiny, do których odniósł się były marszałek Sejmu.

Paweł Jędrzejewski: Oszukujmy piratów drogowych a nie drogówkę! tylko u nas
Paweł Jędrzejewski: Oszukujmy piratów drogowych a nie "drogówkę"!

1651 osób zginęło w Polsce w wypadkach samochodowych w roku 2025. Główna przyczyna wypadków, których rezultatem jest śmierć, to nadmierna prędkość. Powód jest prosty: przy każdym podwojeniu prędkości, energia uderzenia podczas kolizji zwiększa się czterokrotnie.

Słowacja wstrzymała dostawy prądu na Ukrainę. Czarzasty zadeklarował pomoc Polski z ostatniej chwili
Słowacja wstrzymała dostawy prądu na Ukrainę. Czarzasty zadeklarował pomoc Polski

Przebywający na Ukrainie marszałek Sejmu Włodzimierz Czarzasty zadeklarował pomoc Ukrainie po decyzji słowackiego rządu o wstrzymaniu dostaw energii elektrycznej na Ukrainę.

Spotkanie USA-Chiny ws. zbrojeń nuklearnych. Padła data z ostatniej chwili
Spotkanie USA-Chiny ws. zbrojeń nuklearnych. Padła data

Delegacje USA i Chin na Konferencję Rozbrojeniową ONZ w Genewie odbędą we wtorek rozmowy na temat kontroli zbrojeń – doniósł w poniedziałek Bloomberg. W poniedziałek amerykańska delegacja miała spotkać się z Rosjanami.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane