מערך הסייבר בקריאה דחופה: אל תלחצו על אישור

מערך הסייבר הלאומי מזהיר מפני ShadowCaptcha, קמפיין תקיפה בינלאומי המתחזה למסך "אני לא רובוט" ומפתה משתמשים לבצע פעולות שעלולות להוביל להורדת נוזקה, גניבת מידע והשתלטות על מחשבים

חדשות כיפה חדשות כיפה 24/08/26 11:30 יא באלול התשפו

עקבו אחרינו בגוגל

מערך הסייבר הלאומי מזהיר מפני קמפיין התקיפה הבינלאומי ShadowCaptcha, המשתמש בהנדסה חברתית ומתחזה למסך אימות מוכר של "אני לא רובוט". הקמפיין זוהה לאחר ניסיונות תקיפה ב־45 מדינות ומאות אתרים שנפרצו ברחבי העולם.

כך פועל הקמפיין

במסגרת התקיפה מוצג למשתמש מסך CAPTCHA מזויף, לעיתים גם באתר לגיטימי שנפרץ, ולאחר מכן הוא מונחה לבצע פעולות במחשב, ובהן פתיחת חלון פקודות והדבקת טקסט. ביצוע ההוראות עלול להוביל להורדת תוכנה זדונית, שבאמצעותה יכולים התוקפים להשתלט על המחשב, לגנוב מידע, לכרות מטבעות דיגיטליים ואף לדרוש כופר.

מערך הסייבר בקריאה דחופה: אל תלחצו על אישור
מעריך הסייבר הלאומי מזהיר, צילום: shutterstock

ביחידה להגנת הסייבר בממשלה מזהירים כי בגרסה חדשה של ShadowCaptcha, שנצפתה בימים האחרונים, נעשה שימוש גם ברשתות בלוקצ'יין ציבוריות לצורך העברת הקוד הזדוני. השיטה מקשה על מערכות האבטחה לזהות את הקוד ולהסיר אותו מהמחשב.

במערך הסייבר הלאומי מדגישים כי מבחן CAPTCHA אמיתי מתבצע בתוך הדפדפן, למשל באמצעות סימון תיבה או בחירת תמונות. לעומת זאת, מערכת אימות לגיטימית לא תדרוש מהמשתמש לפתוח חלון פקודות, להשתמש בצירופי מקשים או להדביק טקסט במחשב.