מערך הסייבר בקריאה דחופה: אל תלחצו על אישור

מערך הסייבר הלאומי מזהיר מפני ShadowCaptcha, קמפיין תקיפה בינלאומי המתחזה למסך "אני לא רובוט" ומפתה משתמשים לבצע פעולות שעלולות להוביל להורדת נוזקה, גניבת מידע והשתלטות על מחשבים

חדשות כיפה חדשות כיפה 24/08/26 11:30 יא באלול התשפו

מערך הסייבר בקריאה דחופה: אל תלחצו על אישור
מעריך הסייבר הלאומי מזהיר, צילום: shutterstock

מערך הסייבר הלאומי מזהיר מפני קמפיין התקיפה הבינלאומי ShadowCaptcha, המשתמש בהנדסה חברתית ומתחזה למסך אימות מוכר של "אני לא רובוט". הקמפיין זוהה לאחר ניסיונות תקיפה ב־45 מדינות ומאות אתרים שנפרצו ברחבי העולם.

כך פועל הקמפיין

במסגרת התקיפה מוצג למשתמש מסך CAPTCHA מזויף, לעיתים גם באתר לגיטימי שנפרץ, ולאחר מכן הוא מונחה לבצע פעולות במחשב, ובהן פתיחת חלון פקודות והדבקת טקסט. ביצוע ההוראות עלול להוביל להורדת תוכנה זדונית, שבאמצעותה יכולים התוקפים להשתלט על המחשב, לגנוב מידע, לכרות מטבעות דיגיטליים ואף לדרוש כופר.

ביחידה להגנת הסייבר בממשלה מזהירים כי בגרסה חדשה של ShadowCaptcha, שנצפתה בימים האחרונים, נעשה שימוש גם ברשתות בלוקצ'יין ציבוריות לצורך העברת הקוד הזדוני. השיטה מקשה על מערכות האבטחה לזהות את הקוד ולהסיר אותו מהמחשב.

במערך הסייבר הלאומי מדגישים כי מבחן CAPTCHA אמיתי מתבצע בתוך הדפדפן, למשל באמצעות סימון תיבה או בחירת תמונות. לעומת זאת, מערכת אימות לגיטימית לא תדרוש מהמשתמש לפתוח חלון פקודות, להשתמש בצירופי מקשים או להדביק טקסט במחשב.