Привычный запрос становится вектором атаки

Большинство людей проходили CAPTCHA, не задумываясь. Именно этим рутинным доверием пользуется новая вредоносная кампания. Эксперты по безопасности обнаружили поддельные CAPTCHA-страницы, которые выглядят как стандартные экраны проверки «Я не робот», но вместо подтверждения, что вы человек, они обманом заставляют установить вредоносное ПО, способное отключить 145 различных защитных процессов на вашем устройстве.

Атака работает через метод, который становится всё более распространённым: вместо того чтобы просить жертву скачать файл, поддельная страница предлагает скопировать команду и вставить её в диалоговое окно «Выполнить» в Windows или в PowerShell. Поскольку команду физически выполняет сама жертва, многие антивирусные инструменты и защита браузера не успевают вмешаться до того, как будет нанесён ущерб. После запуска команда PowerShell загружает и устанавливает вредоносное ПО, которое систематически отключает работающее на машине защитное ПО, фактически ослепляя систему перед дальнейшей компрометацией, пока оно в фоновом режиме похищает данные.

Почему этот метод так эффективен

Особая опасность поддельных CAPTCHA-кампаний заключается в том, что они не требуют от жертвы никаких технических навыков. Нет подозрительного вложения, которое нужно открыть, и нет очевидного исполняемого файла, вызывающего предупреждение безопасности. Весь обман строится на социальной инженерии: страница, которая выглядит легитимно, шаг проверки, который кажется рутинным, и инструкции, которые выглядят безобидно, потому что копирование и вставка текста воспринимается как пассивное действие, а не как активное решение по безопасности.

Это отражает более широкий сдвиг в том, как киберпреступники упаковывают свои атаки. Точно так же, как хакеры теперь собирают вредоносное ПО в браузере и злоупотребляют доверием к известным брендам, таким как ChatGPT, чтобы обойти защиту, поддельные CAPTCHA-кампании эксплуатируют тот же принцип: скрытие вредоносных намерений за интерфейсом, которому пользователи уже доверяют и с которым взаимодействуют ежедневно. Традиционные антивирусные сигнатуры созданы для обнаружения вредоносных файлов, а не команд, инициированных пользователем и введённых в легитимный системный инструмент. Именно этот пробел и предназначены эксплуатировать такие кампании.

Когда 145 целевых защитных процессов отключены, скомпрометированная машина фактически теряет способность обнаруживать или сообщать о дальнейшей вредоносной активности. Это открывает путь к краже учётных данных, сбору данных браузера и выводу всего остального, что хранится локально: от сохранённых паролей до информации о криптовалютных кошельках.

Последствия для приватности при отключённых защитных инструментах

Реальная опасность этой кампании не только в первоначальном заражении, но и в том, что происходит после отключения защитных инструментов. С отключённым защитным ПО заражённое устройство может тихо утекать гораздо большим объёмом данных, чем осознаёт большинство жертв: сохранённые в браузере логины, сессионные cookie-файлы, данные автозаполнения и файлы, хранящиеся локально. Это та же категория информации, которая в итоге питает крупные инциденты утечки данных. Это перекликается с моделями, наблюдаемыми в таких случаях, как утечка данных SafePal, затронувшая почти 40 000 клиентов, где конфиденциальные данные учётных записей оказались в чужих руках, или утечка Suno, затронувшая 55 миллионов пользователей без своевременного уведомления. В обоих случаях последствия проявились спустя долгое время после первоначальной компрометации — именно ту модель и призвано создавать такое ПО-стилер, как это.

Что это значит для вас

Если вас когда-либо просили «подтвердить, что вы человек», скопировав команду в окно «Выполнить» или терминал, — это не то, как работают легитимные CAPTCHA-системы. Настоящие системы проверки никогда не просят пользователей открывать PowerShell или вставлять системные команды. Любую страницу, которая это делает, следует воспринимать как немедленный тревожный сигнал, независимо от того, насколько убедительно выглядят брендинг и оформление.

Эта кампания напоминает, что современное вредоносное ПО всё чаще нацелено на человеческое поведение, а не на ошибки в программном обеспечении. Ни один брандмауэр или обновление антивируса не может полностью компенсировать то, что пользователь добровольно выполняет вредоносную команду, поэтому осведомлённость сейчас является не менее важным уровнем защиты, чем любые технические меры.

Практические выводы

  • Никогда не копируйте и не вставляйте команды с веб-сайта в диалоговое окно «Выполнить» в Windows, PowerShell или терминал, независимо от того, насколько официальным выглядит сайт.
  • Немедленно закройте вкладку браузера, если CAPTCHA-страница просит вас выполнить любое действие, кроме простого клика или выбора изображений.
  • Держите защитное ПО обновлённым и включайте функции защиты от несанкционированного вмешательства (tamper protection), которые могут предотвратить тихое отключение антивирусных процессов вредоносным ПО.
  • Если вы подозреваете, что выполнили подозрительную команду, отключитесь от интернета, запустите полное сканирование безопасности и смените пароли для чувствительных учётных записей с отдельного, не скомпрометированного устройства.
  • Регулярно проверяйте сохранённые в браузере пароли и рассмотрите использование менеджера паролей, поскольку стилеры часто в первую очередь нацелены на локально сохранённые учётные данные.

Кампании с поддельным CAPTCHA-вредоносом добиваются успеха, эксплуатируя доверие к рутине, которую мы редко ставим под сомнение. Бдительность в отношении того, что настоящий проверочный запрос должен и не должен требовать от вас, остаётся самой простой и эффективной защитой.