Zaobserwuj nasz profil:

CERT Polska ostrzega: uważaj na CAPTCHA

20 sierpnia, 2025
CERT Polska ostrzega: uważaj na CAPTCHA

Zespół CERT Polska, odpowiedzialny za nasze bezpieczeństwo w Polskim internecie wydał kolejne ostrzeżenie. Niby nic w tym dziwnego, ale tym razem zagrożenie nadchodzi z zupełnie innej strony: akceptacja kodów CAPTHA (Completely Automated Public Turing test to tell Computers and Humans Apart), może stanowić furtkę, przez którą nasze dane zostaną udostępnione niepowołanym osobom.

Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy. Łatwo dać się nabrać, szczególnie gdy wpadliśmy już w rutynę i zezwolić na coś, co nie jest bezpieczne dla nas i dla naszych pieniędzy. CAPTCHA jest nam znany już od kilku lat. Stał się już nieodłącznym elementem codziennego funkcjonowania w sieci. Lakonicznie rzecz ujmując, jest to zestaw testów, które mają odróżnić człowieka od bota (programu wykorzystywanego do rozpowszechniania określonych treści w internecie, czyli tego co zwykle nas irytuje). Dotychczas zwykle oznaczało to konieczność przepisywania zniekształconych znaków i zabawę czy to wielka czy mała litera lub wyboru obrazków po nowsze mechanizmy behawioralne.

Zespół CERT Polska ostrzega, że hackerzy również mogą wykorzystywać witryny i programy łudząco przypominające dobrze znany test CAPTCHA. Szczególnie, że nowy wariant weryfikacji użytkownika jest bardzo popularny, a jak powszechnie wiadomo, rutyna jest wrogiem myślenia. Najnowsza wersja CAPTCHA v3 (oraz alternatywne systemy jak Turnstile) często nie pokazuje użytkownikowi  łamigłówki, bo ocenia interakcje w tle. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce przestajemy myśleć w co klikamy.

Kompromis między użytecznością a bezpieczeństwem ma opłakane skutki dla naszego bezpieczeństwa, ponieważ przestajemy analizować kontekst i treść komunikatów. A te kilka dodatkowych sekund na zastanowienie może mieć przełożenie na kilka tysięcy złotych dnia następnego. Mechanizm oszustwa jest prosty: fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Użytkownik widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter. Rzekomo udowodniamy, że nie jesteśmy botem, który usiłuje dostać się na stronę. Praktycznie takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu malware (złośliwe oprogramowanie) na przykład Lumma Stealer które zapamiętuje oraz przekazuje do hackera poufne dane logowania.

Proszę dobrze zapamiętać: testy CAPTCHA nie wymaga opuszczania przeglądarki, ani otwierania dodatkowych okienek. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy – przerwij i zgłoś incydent do CERT. Jak można to zrobić, albo telefonicznie: 8080, gdzie można również wysyłać podejrzane SMS-y; za pomocą formularza internetowego incydent.cert.pl oraz na adres e-mail: cert@cert.pl.

Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do naszych serwerów, co ułatwia w zasadzie wszystko co zamierzają, jak reset haseł, kradzież pieniędzy, czy inne złowrogie działania. Pewną dozę ochrony zapewnia dwuetapowa ochrona hasła na innym urządzeniu, ale nie zawsze ta opcja jest oferowana.

Skala oszustw dokonywanych w takich i podobnych działaniach jest przerażająca. W poprzednim roku lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS zgłaszane przez obywateli to kolejny milion sposobów na oszustwo. Co więcej, lista ta wydłuża się średnio 265 nowych adresów dziennie. Należy dobrze zapamiętać jeszcze jedno: to ostrzeżenie to przeszłość. A przestępcy wciąż doskonalą własny arsenał. Uratować nas może jedynie czujność i cierpliwość.

Źródło:

  1. K. Rzuczkowska, Pilny komunikat: „Nie klikaj w to”. Nowy sposób oszustów, „Tysol.pl”, 2025, 20 sierpnia, URL: https://www.tysol.pl/a145367-pilny-komunikat-nie-klikaj-w-to-nowy-sposob-oszustow?utm_source=Mariot&utm_medium=Mariot&utm_campaign=Mariotsz&fbclid=IwY2xjawMSi2BleHRuA2FlbQIxMABicmlkETBrSXFlVm5wSmJDaEc2MlZuAR7WWCX3exyxmve6Vxkw1R5PFycrPN8mhUnyyLt8hqX7RlJpW9x8IO0pr3Hm_g_aem_G1D8ZXApA-_s_owZbCHCyA, [dostęp: 20.08.2025]

Adrian Szumowski

Portal wlubelskim.pl

Wszelkie prawa zastrzeżone @ wlubelskim.pl | wLubelskim.pl

Kontakt:

redakcja@wlubelskim.pl    Tel: 537 760 276
reklama@wlubelskim.pl  

 Tel:  667 796 420 , 531 837 899 ;

Polityka Prywatności

Social Media Auto Publish Powered By : XYZScripts.com