Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Pałac Buckingham: Ten wpis rodziny królewskiej wywołał lawinę komentarzy Wiadomości
Pałac Buckingham: Ten wpis rodziny królewskiej wywołał lawinę komentarzy

Król Karol i rodzina królewska uczcili Mothering Sunday wzruszającym wpisem na Instagramie. 15 marca na oficjalnym profilu opublikowano galerię zdjęć, które przedstawiają bliskie królowi i królowej postacie z ich dzieciństwa i rodziny.

Czarnek odpowiedział Tuskowi. Nie przebierał w słowach z ostatniej chwili
Czarnek odpowiedział Tuskowi. Nie przebierał w słowach

Donald Tusk ostrzegł przed Polexitem, a Przemysław Czarnek natychmiast odpowiedział, oskarżając premiera o działania godzące w polską suwerenność.

Potężny marsz poparcia dla Viktora Orbana w Budapeszcie Wiadomości
Potężny marsz poparcia dla Viktora Orbana w Budapeszcie

Dziesiątki tysięcy osób dołączyło w niedzielę do organizowanego w Budapeszcie przez premiera Węgier Viktora Orbana „Marszu Pokoju”. Węgrzy obchodzą tego dnia Święto Narodowe, upamiętniające rewolucję z 1848 roku.

Mieszkaniec woj. mazowieckiego stracił ogromne pieniądze. Pilny komunikat z ostatniej chwili
Mieszkaniec woj. mazowieckiego stracił ogromne pieniądze. Pilny komunikat

54-latek z Siedlec stracił blisko 59 tys. zł po kliknięciu reklamy fałszywej inwestycji w mediach społecznościowych. Policja ostrzega przed oszustami.

Gdzie żyje się najlepiej w Polsce? Nowy ranking przyniósł niespodzianki Wiadomości
Gdzie żyje się najlepiej w Polsce? Nowy ranking przyniósł niespodzianki

Dwa miasta znalazły się na szczycie najnowszego zestawienia dotyczącego jakości życia w Polsce. Ranking przygotowany przez Business Insider pokazał, że w tym roku najwyżej oceniono Poznań oraz Rzeszów, które zdobyły identyczną liczbę punktów.

Ekspert: Skąd ten pośpiech w parlamentarnej procedurze wyboru sędziów do TK? tylko u nas
Ekspert: Skąd ten pośpiech w parlamentarnej procedurze wyboru sędziów do TK?

Wokół wyboru sędziów do Trybunału Konstytucyjnego pojawiły się pytania dotyczące przebiegu procedury w Sejmie. Według ekspertów tempo prac komisji oraz sposób przedstawienia jej stanowiska mogą budzić wątpliwości co do przejrzystości całego procesu.

Niemcy w szoku. Kolejny brutalny atak w biały dzień z ostatniej chwili
Niemcy w szoku. Kolejny brutalny atak w biały dzień

Dwóch kontrolerów biletów zostało zaatakowanych w Pforzheim. Jak podaje Apollo News, sprawcy użyli gazu pieprzowego i zadawali ciosy pięściami, po czym uciekli.

Tusk znów straszy Polexitem. Od lat ta sama śpiewka z ostatniej chwili
Tusk znów straszy Polexitem. "Od lat ta sama śpiewka"

Premier Donald Tusk opublikował w niedzielę wpis, w którym stwierdził, że "Polexit to dzisiaj realne zagrożenie". Przypomniano mu, że narracja o "wyjściu Polski z Europy" towarzyszy mu od lat.

Trauma warunkowości po KPO. Weto ws. SAFE to nie koniec tylko u nas
Trauma "warunkowości" po KPO. Weto ws. SAFE to nie koniec

Weto prezydenta Karola Nawrockiego wobec ustawy dotyczącej programu SAFE nie zamyka politycznego sporu. W Polsce debata wokół projektu została dodatkowo wzmocniona doświadczeniem konfliktu z instytucjami Unii Europejskiej w sprawie środków z KPO.

Kuba ugnie się przed USA? Rozpoczęto rozmowy z ostatniej chwili
Kuba ugnie się przed USA? Rozpoczęto rozmowy

– Kuba rozpoczęła rozmowy z rządem Stanów Zjednoczonych – poinformował w piątek prezydent Kuby Miguel Diaz-Canel.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane