☰

ClickFix uzbrukumos izmanto viltus CAPTCHA

CAPTCHA ir drošības mehānisms, kas tiek izmantots, lai pārbaudītu, vai vietnes apmeklētājs nav robots. Šajā drošības pārbaudē lietotājam parasti tiek lūgts atrisināt matemātikas uzdevumu vai attēlos atzīmēt luksoforus, automašīnas, tiltus u.c.

Uzbrucēji veic ClickFix uzbrukumus, kuros aktīvi izmanto viltus CAPTCHA paziņojumus, lai inficētu lietotāju datorus. Ja lietotājs seko uzbrucēja norādēm, tad, pašam to neapzinoties, viņš lejupielādē savā datorā ļaunprogrammatūru. Ļaunatūra visbiežāk paredzēta sensitīvas informācijas zagšanai. Vairāki cietušie fiksēti arī Latvijā.

Kā notiek uzbrukums?

Visbiežāk uzbrucēji izmanto neatjauninātas tīmekļa vietnes ar novecojušu WordPress vai Joomla satura vadības sistēmu. Tajās nesankcionēti tiek ievietots viltus CAPTCHA paziņojums, kas aicina apmeklētājus apstiprināt, ka viņi ir cilvēki, nevis roboti, izpildot paziņojumā norādītās darbības. Viltus CAPTCHA parasti aicina lietotājus nospiest dažādas taustiņu kombinācijas, tādējādi nodrošinot, ka datorā tiek lejupielādēts vīruss.

Zemāk aprakstīta potenciālā uzbrukuma gaita:

  1. Lietotājs apmeklē šķietami nekaitīgu mājaslapu, kurā tiek piedāvāts populārs saturs (piemēram, filmas, mūzika, ziņas u.c.).
  2. Tiek parādīts viltus CAPTCHA pārbaudes logs, kas aicina atķeksēt, ka lietotājs nav robots. Pēc tam tiek parādīts aicinājums sekot norādēm (skat. attēlu arī zemāk):
     
    • Nospiediet Windows taustiņu + R (atsevišķos gadījumos tiek prasīts Windows + X)
    • Ielīmējiet Ctrl + V
    • Nospiediet Enter

Atķeksēšanas brīdī mājaslapa fonā ir nokopējusi kaitīgu komandu uz lietotāja starpliktuvi (clipboard). Izpildot krāpnieku dotās instrukcijas (augstāk aprakstītots 3 punktus), lietotājs pats aktivizē vīrusu, kas paredzēts sensitīvas informācijas zagšanai.

Kas tiek instalēts?

Visbiežāk izmantotā ļaunprogrammatūra zog:

  • Paroles no pārlūkprogrammām un 2FA paplašinājumiem;
  • Sīkdatnes (cookies);
  • Piekļūst kriptovalūtu makiem;
  • Var nolasīt un piekļūt Telegram sesijām;
  • Spēj lejupielādēt papildu kaitīgu programmatūru un izpildīt komandas.

Kā sevi pasargāt?

LIETOTĀJIEM:

  • Nekad neizpildiet instrukcijas, kas liek atvērt “Run” logu (Windows taustiņš + R) un iekopēt tajā kaut ko no starpliktuves (Ctrl + V).

  • Izmantojiet atjauninātu antivīrusu programmu, kas bloķē bīstamas vietnes.

  • Ignorējiet un aizveriet uzlecošus logus ar aizdomīgiem CAPTCHA vai atjauninājumiem.

  • Lejupielādējiet programmas tikai no uzticamiem avotiem.

  • Papildu aizsardzībai aktivizējiet savā iekārtā CERT.LV un NIC.LV izstrādāto bezmaksas DNS ugunsmūri (vairāk: dnsmuris.lv).

  • Ja ir aizdomas par inficēšanos – visur operatīvi nomainiet paroles (dariet to uz citas drošas iekārtas), sazinieties ar IT speciālistu un veiciet iekārtas pārinstalāciju.

  • Ja tiek pamanītas vietnes, kurās uzbrucēji ir ievietojuši viltus CAPTCHA, aicinām par tām ziņot CERT.LV, rakstot uz cert@cert.lv

MĀJASLAPU ĪPAŠNIEKIEM:

  • Regulāri atjauniniet satura vadības sistēmu (CMS) un tai pievienotās komponentes - spraudņus, ietvarus, tēmas un bibliotēkas;

  • Aktivizējiet divu faktoru autentifikāciju (2FA) administrācijas piekļuvei;

  • Monitorējiet izmaiņas un trafiku savā lapā, lai pamanītu iespējamu kompromitēšanu;

  • Attīriet vietni no aizdomīga vai sveša satura.