מערך הסייבר הלאומי מזהיר מפני קמפיין התקיפה הבינלאומי ShadowCaptcha, המשתמש בהנדסה חברתית ומתחזה למסך אימות מוכר של "אני לא רובוט". הקמפיין זוהה לאחר ניסיונות תקיפה ב־45 מדינות ומאות אתרים שנפרצו ברחבי העולם.
כך פועל הקמפיין
במסגרת התקיפה מוצג למשתמש מסך CAPTCHA מזויף, לעיתים גם באתר לגיטימי שנפרץ, ולאחר מכן הוא מונחה לבצע פעולות במחשב, ובהן פתיחת חלון פקודות והדבקת טקסט. ביצוע ההוראות עלול להוביל להורדת תוכנה זדונית, שבאמצעותה יכולים התוקפים להשתלט על המחשב, לגנוב מידע, לכרות מטבעות דיגיטליים ואף לדרוש כופר.
ביחידה להגנת הסייבר בממשלה מזהירים כי בגרסה חדשה של ShadowCaptcha, שנצפתה בימים האחרונים, נעשה שימוש גם ברשתות בלוקצ'יין ציבוריות לצורך העברת הקוד הזדוני. השיטה מקשה על מערכות האבטחה לזהות את הקוד ולהסיר אותו מהמחשב.
במערך הסייבר הלאומי מדגישים כי מבחן CAPTCHA אמיתי מתבצע בתוך הדפדפן, למשל באמצעות סימון תיבה או בחירת תמונות. לעומת זאת, מערכת אימות לגיטימית לא תדרוש מהמשתמש לפתוח חלון פקודות, להשתמש בצירופי מקשים או להדביק טקסט במחשב.