Познат подканващ елемент се превръща в вектор на атака
Повечето хора са кликвали през CAPTCHA без да се замислят. Именно това рутинно доверие експлоатира нова кампания със зловреден софтуер. Изследователи по сигурността са идентифицирали фалшиви CAPTCHA страници, проектирани да изглеждат като стандартните екрани за проверка „Не съм робот“, но вместо да потвърдят, че сте човек, те ви подвеждат да инсталирате зловреден софтуер, способен да деактивира 145 различни защитни процеса на вашето устройство.
Атаката работи чрез техника, която става все по-разпространена: вместо да кара жертвите да изтеглят файл, фалшивата страница им инструктира да копират команда и да я поставят в диалоговия прозорец „Изпълнение“ на Windows или в PowerShell. Тъй като жертвата е тази, която физически изпълнява командата, много антивирусни инструменти и браузърни защити нямат шанс да се намесят, преди щетите да са нанесени. След като се изпълни, командата в PowerShell изтегля и инсталира зловреден софтуер, който систематично спира защитния софтуер, работещ на машината, като ефективно заслепява системата за по-нататъшна компрометация, докато краде данни във фонов режим.
Защо този метод е толкова ефективен
Това, което прави фалшивите CAPTCHA кампании особено опасни, е колко малко технически умения изискват от жертвата. Няма подозрителен прикачен файл за отваряне и няма очевиден изпълним файл, който да задейства предупреждение за сигурност. Цялата измама разчита на социално инженерство: страница, която изглежда легитимна, стъпка за проверка, която се усеща като рутинна, и инструкции, които изглеждат безвредни, защото копирането и поставянето на текст се усеща като пасивно действие, а не като активно решение за сигурност.
Това отразява по-широка промяна в начина, по който киберпрестъпниците опаковат атаките си. Точно както хакерите вече сглобяват зловреден софтуер в браузъра и злоупотребяват с доверени марки като ChatGPT, за да се промъкнат покрай откриването, фалшивите CAPTCHA кампании експлоатират същия принцип: скриване на злонамерени намерения зад интерфейс, на който потребителите вече се доверяват и с който си взаимодействат ежедневно. Традиционните антивирусни сигнатури са създадени да улавят злонамерени файлове, а не команди, инициирани от потребителя, въведени в легитимен системен инструмент. Именно тази празнина е предназначена да експлоатира тези кампании.
След като 145-те насочени защитни процеса бъдат деактивирани, компрометираната машина на практика е загубила способността си да открива или докладва по-нататъшна злонамерена дейност. Това отваря вратата за кражба на идентификационни данни, събиране на данни от браузъра и извличане на всичко останало, съхранявано локално, от запазени пароли до информация за криптовалутни портфейли.
Последиците за поверителността от деактивирани защитни инструменти
Истинската опасност от тази кампания не е само първоначалната инфекция, а това, което се случва, след като защитните инструменти бъдат изключени. С деактивиран защитен софтуер заразеното устройство може тихо да изтече далеч повече информация, отколкото повечето жертви осъзнават: запазени в браузъра влизания, сесийни бисквитки, данни за автоматично попълване и файлове, съхранявани локално. Това е същата категория информация, която в крайна сметка подхранва широкомащабни инциденти с изтичане на данни. Това повтаря модели, виждани в случаи като изтичането на данни на SafePal, което изложи близо 40 000 клиенти, където чувствителни данни за акаунти попаднаха в грешни ръце, или пробивът на Suno, който изложи 55 милиона потребители без навременно уведомление. И в двата случая последиците се проявиха дълго след първоначалната компрометация, което е точно моделът, който зловреден софтуер за кражба на информация като този е създаден да създаде.
Какво означава това за вас
Ако някога сте били подканени да „потвърдите, че сте човек“, като копирате команда в поле „Изпълнение“ или терминал, това не е начинът, по който работят легитимните CAPTCHA системи. Истинските системи за проверка никога не искат от потребителите да отварят PowerShell или да поставят системни команди. Всяка страница, която прави това, трябва да се третира като незабавен червен флаг, независимо колко убедителни изглеждат марката или оформлението.
Тази кампания е напомняне, че съвременният зловреден софтуер все повече се насочва към човешкото поведение, а не към софтуерни пропуски. Нито една защитна стена или актуализация на антивирусен софтуер не може напълно да компенсира потребител, който доброволно изпълнява злонамерена команда, поради което информираността вече е също толкова важен защитен слой, колкото всяка техническа предпазна мярка.
Практически изводи
- Никога не копирайте и не поставяйте команди от уебсайт в диалоговия прозорец „Изпълнение“ на Windows, PowerShell или терминала, независимо колко официален изглежда сайтът.
- Затворете раздела на браузъра незабавно, ако CAPTCHA страница ви помоли да извършите действие, различно от обикновено кликване или избиране на изображение.
- Поддържайте защитния софтуер актуален и активирайте функциите за защита от подправяне, които могат да предотвратят тихо деактивиране на антивирусни процеси от зловреден софтуер.
- Ако подозирате, че сте изпълнили подозрителна команда, изключете се от интернет, пуснете пълно сканиране за сигурност и сменете паролите за чувствителни акаунти от отделно, некомпрометирано устройство.
- Редовно преглеждайте запазените в браузъра пароли и обмислете мениджър на пароли, тъй като софтуерът за кражба на информация често се насочва първо към локално съхраняваните идентификационни данни.
Фалшивите CAPTCHA кампании със зловреден софтуер успяват, като експлоатират доверието в рутинно действие, което рядко поставяме под въпрос. Да останете бдителни относно това, което истинският подканващ елемент за проверка трябва и не трябва да ви иска, остава най-простата и ефективна защита.




