Tuttu kehotus muuttuu hyökkäysvektoriksi

Useimmat ihmiset ovat klikanneet CAPTCHAn läpi ajattelematta asiaa sen enempää. Juuri tätä rutiininomaista luottamusta uusi haittaohjelmakampanja hyväksikäyttää. Tietoturvatutkijat ovat tunnistaneet väärennettyjä CAPTCHA-sivuja, jotka on suunniteltu näyttämään tavallisilta "En ole robotti" -vahvistusnäytöiltä, mutta sen sijaan että ne vahvistaisivat sinut ihmiseksi, ne huijaavat sinut asentamaan haittaohjelman, joka pystyy poistamaan käytöstä 145 eri tietoturvaprosessia laitteeltasi.

Hyökkäys toimii tekniikalla, josta on tullut yhä yleisempää: sen sijaan että uhreja pyydettäisiin lataamaan tiedosto, väärennetty sivu kehottaa heitä kopioimaan komennon ja liittämään sen Windowsin Suorita-valintaikkunaan tai PowerShelliin. Koska uhri on se, joka fyysisesti suorittaa komennon, monet virustorjuntaohjelmat ja selainten suojaukset eivät ehdi puuttua asiaan ennen kuin vahinko on tapahtunut. Kun komento on suoritettu, PowerShell noutaa ja asentaa haittaohjelman, joka järjestelmällisesti sammuttaa laitteella käynnissä olevat tietoturvaohjelmistot, mikä käytännössä sokeuttaa järjestelmän lisävaarantumiselta samalla kun se varastaa tietoja taustalla.

Miksi tämä menetelmä on niin tehokas

Väärennetyistä CAPTCHA-kampanjoista tekee erityisen vaarallisia se, kuinka vähän teknistä osaamista ne vaativat uhrilta. Ei ole epäilyttävää liitettä avattavaksi eikä ilmeistä suoritettavaa tiedostoa, joka laukaisisi tietoturvavaroituksen. Koko harhautus perustuu sosiaaliseen manipulointiin: sivu, joka näyttää lailliselta, vahvistusvaihe, joka tuntuu rutiininomaiselta, ja ohjeet, jotka vaikuttavat vaarattomilta, koska tekstin kopioiminen ja liittäminen tuntuu passiiviselta toiminnalta aktiivisen tietoturvapäätöksen sijaan.

Tämä heijastaa laajempaa muutosta siinä, miten kyberrikolliset paketoivat hyökkäyksensä. Aivan kuten hakkerit kokoavat nykyään haittaohjelmia selaimessa ja käyttävät hyväksi tunnettuja brändejä, kuten ChatGPT:tä päästäkseen havaitsemisen ohi, myös väärennetyt CAPTCHA-kampanjat hyödyntävät samaa periaatetta: haitallisen tarkoituksen piilottamisen käyttöliittymän taakse, jota käyttäjät jo luottavat ja käyttävät päivittäin. Perinteiset virustorjunnan allekirjoitukset on suunniteltu havaitsemaan haitallisia tiedostoja, ei käyttäjän aloittamia komentoja, jotka on kirjoitettu lailliseen järjestelmätyökaluun. Juuri tämä aukko on se, mitä nämä kampanjat on suunniteltu hyödyntämään.

Kun 145 kohdennettua tietoturvaprosessia on poistettu käytöstä, vaarannettu kone on käytännössä menettänyt kykynsä havaita tai raportoida lisää haitallista toimintaa. Tämä avaa oven tunnistetietojen varastamiselle, selaintietojen keräämiselle ja kaiken muun paikallisesti tallennetun tiedon siirtämiselle pois, tallennetuista salasanoista kryptovaluuttalompakoiden tietoihin.

Tietosuojan seuraukset, kun tietoturvatyökalut poistetaan käytöstä

Tämän kampanjan todellinen vaara ei ole pelkästään alkuperäinen infektio, vaan se, mitä tapahtuu sen jälkeen, kun tietoturvatyökalut sammuvat. Kun suojaava ohjelmisto on poistettu käytöstä, saastunut laite voi hiljaa vuotaa paljon enemmän kuin useimmat uhrit ymmärtävät: selaimessa tallennetut kirjautumistiedot, istuntoevästeet, automaattisen täytön tiedot ja paikallisesti tallennetut tiedostot. Tämä on sama tiedonluokka, joka päätyy ruokkimaan laajamittaisia tietovuototapauksia. Se toistaa kuvioita, joita on nähty tapauksissa, kuten SafePal-tietomurto, joka paljasti lähes 40 000 asiakkaan tiedot, jossa arkaluonteisia tilitietoja päätyi vääriin käsiin, tai Suno-tietomurto, joka paljasti 55 miljoonan käyttäjän tiedot ilman oikea-aikaista ilmoitusta. Molemmissa tapauksissa seuraukset realisoituivat kauan alkuperäisen vaarantumisen jälkeen, mikä on juuri se kuvio, jonka luomiseen tämän kaltaiset infostealer-haittaohjelmat on suunniteltu.

Mitä tämä tarkoittaa sinulle

Jos sinua on koskaan kehotettu "vahvistamaan, että olet ihminen" kopioimalla komento Suorita-valintaikkunaan tai terminaaliin, se ei ole tapa, jolla aidot CAPTCHA-järjestelmät toimivat. Aidot vahvistusjärjestelmät eivät koskaan pyydä käyttäjiä avaamaan PowerShellia tai liittämään järjestelmäkomentoja. Mitä tahansa sivua, joka näin tekee, tulisi pitää välittömänä varoitusmerkkinä riippumatta siitä, kuinka vakuuttavalta brändi tai ulkoasu näyttää.

Tämä kampanja muistuttaa siitä, että moderni haittaohjelma kohdistuu yhä useammin ihmisen käyttäytymiseen ohjelmistovirheiden sijaan. Mikään palomuuri tai virustorjuntapäivitys ei voi täysin korvata sitä, että käyttäjä vapaaehtoisesti suorittaa haitallisen komennon, minkä vuoksi tietoisuus on nykyään yhtä tärkeä puolustuskerros kuin mikä tahansa tekninen suojatoimi.

Konkreettiset toimintaohjeet

  • Älä koskaan kopioi ja liitä komentoja verkkosivustolta Windowsin Suorita-valintaikkunaan, PowerShelliin tai terminaaliin riippumatta siitä, kuinka viralliselta sivusto näyttää.
  • Sulje selaimen välilehti välittömästi, jos CAPTCHA-sivu pyytää sinua suorittamaan muun toiminnon kuin yksinkertaisen klikkauksen tai kuvan valinnan.
  • Pidä tietoturvaohjelmistot päivitettyinä ja ota käyttöön peukaloinninestotoiminnot, jotka voivat estää haittaohjelmia hiljaa poistamasta virustorjuntaprosesseja käytöstä.
  • Jos epäilet suorittaneesi epäilyttävän komennon, katkaise internetyhteys, suorita täysi tietoturvatarkistus ja vaihda arkaluonteisten tilien salasanat erilliseltä, vaarantumattomalta laitteelta.
  • Tarkista säännöllisesti selaimessa tallennetut salasanat ja harkitse salasananhallintaa, koska infostealerit kohdistavat usein ensimmäisenä paikallisesti tallennettuihin tunnistetietoihin.

Väärennetyt CAPTCHA-haittaohjelmakampanjat onnistuvat hyödyntämällä luottamusta rutiiniin, jota kyseenalaistamme harvoin. Pysyminen valppaana sen suhteen, mitä aidon vahvistuskehotteen tulisi ja ei tulisi pyytää sinua tekemään, on edelleen yksinkertaisin ja tehokkain puolustus.