Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Skazany za terroryzm islamista startuje w wyborach w Wielkiej Brytanii gorące
Skazany za terroryzm islamista startuje w wyborach w Wielkiej Brytanii

Jak poinformował portal hungarianconservative.com, Wielka Brytania po raz kolejny przekroczyła granice tego, co uważa się za demokrację funkcjonalną. W ostatnich dniach pojawiły się doniesienia medialne twierdzące, że Shahid Butt, skazany terrorysta uwięziony za udział w zbrojnym spisku islamistycznym, ubiega się obecnie o wybór do Rady Miasta Birmingham.

Awaria systemu energetycznego w Mołdawii. Problemy przyszły z Ukrainy z ostatniej chwili
Awaria systemu energetycznego w Mołdawii. Problemy przyszły z Ukrainy

System energetyczny Mołdawii został awaryjnie wyłączony w sobotę z powodu problemów z siecią elektryczną w sąsiedniej Ukrainie – podało ministerstwo energetyki na Telegramie. Z tego powodu w miastach przestała działać sygnalizacja świetlna i wydłużyła się procedura odprawy celnej towarów na granicach.

Potworna „rutyna” Epsteina: „Gwałcił nieletnie dziewczęta kilka razy dziennie” z ostatniej chwili
Potworna „rutyna” Epsteina: „Gwałcił nieletnie dziewczęta kilka razy dziennie”

Jeffrey Epstein „gwałcił i atakował dziewczyny kilka razy dziennie” w ramach obrzydliwej „rutyny” – wynika z ujawnionych i niedawno opublikowanych dokumentach, które przeanalizował brytyjski Daily Mail.

Legislacyjna biegunka w UE. W 2025 r. KE wyprodukowała więcej przepisów niż w ciągu 15 lat z ostatniej chwili
Legislacyjna biegunka w UE. W 2025 r. KE wyprodukowała więcej przepisów niż w ciągu 15 lat

Jak poinformował niemiecki Welt am Sonntag, za rządów Ursuli von der Leyen w 2025 r. uchwalono jeszcze więcej nowych aktów prawnych niż w ciągu wcześniejszych piętnastu lat.

MEN wycofuje się z planów. Wagarowicze bez ostrzejszych kar z ostatniej chwili
MEN wycofuje się z planów. Wagarowicze bez ostrzejszych kar

Resort edukacji zrezygnował na razie z prac nad zaostrzeniem przepisów dotyczących frekwencji w szkołach – poinformował PAP dyrektor Departamentu Komunikacji w MEN Kacper Lawera. Propozycje zmian wykreślono z nowej wersji projektu ustawy o prawach i obowiązkach ucznia.

Potężny problem Donalda Tuska. Zdaniem wielu Polaków to może doprowadzić do upadku koalicji z ostatniej chwili
Potężny problem Donalda Tuska. Zdaniem wielu Polaków to może doprowadzić do upadku koalicji

Najnowszy sondaż SW Research przeprowadzony na zlecenie Onetu pokazuje, że wg wielu Polaków rząd Donalda Tuska może upaść z powodu narastającego kryzysu w Polsce 2050.

Komunikat Straży Granicznej. Pilne doniesienia z granicy z ostatniej chwili
Komunikat Straży Granicznej. Pilne doniesienia z granicy

W nocy z 30 na 31 stycznia po raz kolejny odnotowano wloty obiektów do polskiej przestrzeni powietrznej z kierunku Białorusi. Jak poinformowało Dowództwo Operacyjne Rodzajów Sił Zbrojnych, wszystko wskazuje na to, że były to balony przemieszczające się zgodnie z aktualnymi warunkami meteorologicznymi. Straż Graniczna doprecyzowała, że chodzi najprawdopodobniej o balony przemytnicze.

Ważny komunikat dla mieszkańców Krakowa z ostatniej chwili
Ważny komunikat dla mieszkańców Krakowa

Kierowcy w Krakowie muszą uważać na nowe zasady parkowania. Od 31 stycznia zaczęły obowiązywać zmienione godziny funkcjonowania Obszaru Płatnego Parkowania. Miasto chce w ten sposób poprawić dostępność miejsc postojowych i ograniczyć problem długotrwałego blokowania parkingów – szczególnie w centrum.

Częściowy paraliż rządu w USA. Kongres nie zdążył z budżetem z ostatniej chwili
Częściowy paraliż rządu w USA. Kongres nie zdążył z budżetem

Amerykański Senat przyjął w piątek projekt budżetu dla licznych agencji federalnych. Pakiet musi być jeszcze przegłosowany przez Izbę Reprezentantów. Termin przyjęcia projektu upływa o północy, a Izba zbierze się dopiero w poniedziałek, dlatego w kraju od soboty zacznie się częściowy shutdown.

ONZ grozi bankructwo z ostatniej chwili
ONZ grozi bankructwo

Cytowany przez BBC szef organu ostrzegł, że Organizacji Narodów Zjednoczonych grozi „bezpośrednie załamanie finansowe" z powodu niepłacenia przez państwa członkowskie składek.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane