Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
Ważny komunikat dla mieszkańców Warszawy z ostatniej chwili
Ważny komunikat dla mieszkańców Warszawy

Warszawiacy i turyści szykują się na wielką zmianę. W 2027 roku stolica uruchomi nowy Warszawski System Biletowy, który całkowicie zmieni sposób płatności za przejazdy komunikacją miejską. Umowę na realizację projektu podpisał dziś Zarząd Transportu Miejskiego (ZTM) z Mennicą Polską.

Najprawdopodobniej mamy do czynienia z dronem. Szef MON zabiera głos ws. eksplozji na Lubelszczyźnie z ostatniej chwili
"Najprawdopodobniej mamy do czynienia z dronem". Szef MON zabiera głos ws. eksplozji na Lubelszczyźnie

Obiekt, który spadł w nocy z wtorku na środę w miejscowości Osiny (Lubelskie) to najprawdopodobniej dron, który się rozbił - mówił w środę szef MON Władysław Kosiniak-Kamysz. Dodał, że trwa analiza, czy był to dron o charakterze militarnym czy przemytniczym. Nie wykluczył aktu sabotażu.

Wojsko wyjechało na drogi. Pilny komunikat sztabu z ostatniej chwili
Wojsko wyjechało na drogi. Pilny komunikat sztabu

Od połowy sierpnia do końca września na drogach niemal całego kraju będzie wzmożony ruch pojazdów wojskowych, związany z ćwiczeniami "Żelazny Obrońca-25" - poinformował Sztab Generalny Wojska Polskiego. Wojsko apeluje do kierowców o szczególną ostrożność.

Niepokojące informacje z granicy. Pilny komunikat Straży Granicznej pilne
Niepokojące informacje z granicy. Pilny komunikat Straży Granicznej

Straż Graniczna publikuje raporty dotyczące wydarzeń na polskiej granicy, która znajduje się pod naciskiem ataku hybrydowego zarówno ze strony Białorusi, jak i Niemiec.

Generał Gromadziński: Polska stanie się trzecią armią lądową w Europie z ostatniej chwili
Generał Gromadziński: Polska stanie się trzecią armią lądową w Europie

Były dowódca Eurokorpusu, gen. Jarosław Gromadziński, w rozmowie z Ryszardem Czarneckim opowiedział o kulisach pomocy wojskowej dla Ukrainy, modernizacji polskiej armii i nagłym odwołaniu ze stanowiska. – Wiarygodność to najcenniejsza waluta w dyplomacji. Polska ją straciła – skomentował sposób, w jaki został odwołany.

Magazyn Anity Gargas: Skazał na śmierć polskiego żołnierza i nie poniósł żadnych konsekwencji z ostatniej chwili
Magazyn Anity Gargas: Skazał na śmierć polskiego żołnierza i nie poniósł żadnych konsekwencji

22 dni - tyle zajęło komunistom schwytanie, skazanie na śmierć i wykonanie wyroku na Edwardzie Pytce - pilocie, który próbował wyrwać się ze stalinowskiego terroru. Ponad 1900 dni - tyle zajęła polskim sądom w III RP próba pociągnięcia do odpowiedzialności karnej stalinowskiego sędziego Bogdana Dzięcioła, który skazał Pytkę na śmierć. Z jakim rezultatem? 

Pilny komunikat: Nie klikaj w to. Nowy sposób oszustów gorące
Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.

GIS ostrzega: Szkło w butelkach popularnej wody mineralnej z ostatniej chwili
GIS ostrzega: Szkło w butelkach popularnej wody mineralnej

Główny Inspektorat Sanitarny wydał ważny komunikat dla konsumentów. W naturalnej wodzie mineralnej gazowanej „Krystynka” mogą znajdować się fragmenty szkła. Spożycie wadliwego produktu wiąże się z ryzykiem połknięcia ciała obcego i poważnymi skutkami zdrowotnymi.

Eksplozja na Lubelszczyźnie. Jest nagranie i pierwsze zdjęcie obiektu pilne
Eksplozja na Lubelszczyźnie. Jest nagranie i pierwsze zdjęcie obiektu

W miejscowości Osiny w pow. łukowskim na Lubelszczyźnie doszło do niecodziennej sytuacji. Na pole kukurydzy spadł niezidentyfikowany obiekt, który wybuchł. Wojsko wydało komunikat w tej sprawie. W sieci pojawiło się też nagranie i pierwsze zdjęcia obiektu.

Eksplozja na polu na Lubelszczyźnie. Jest komunikat armii pilne
Eksplozja na polu na Lubelszczyźnie. Jest komunikat armii

W miejscowości Osiny w pow. łukowskim na Lubelszczyźnie doszło do niecodziennej sytuacji. Na pole kukurydzy spadł niezidentyfikowany obiekt, który wybuchł. Wojsko wydało komunikat w tej sprawie.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne Pilny komunikat:
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane
Emerytury
Stażowe