یکشنبه, شهریور ۲۹, ۱۴۰۵

کلاهبرداری‌های CAPTCHA جعلی چگونه ما را فریب می‌دهند تا بدافزار نصب کنیم؟

0
4
کلاهبرداری‌های CAPTCHA جعلی چگونه ما را فریب می‌دهند تا بدافزار نصب کنیم؟

مجرمان سایبری به‌خوبی می‌دانند که کاربران به CAPTCHAها، به‌ویژه همان کادر آشنای «من ربات نیستم»، اعتماد دارند. به همین دلیل، گاهی یک وب‌سایت جعلی راه‌اندازی می‌کنند و با اضافه کردن CAPTCHA، ظاهری معتبر به آن می‌دهند.

در برخی موارد، مهاجمان حتی ظاهر وب‌سایت‌های معروف را کپی می‌کنند؛ فقط آدرس سایت را کمی تغییر می‌دهند. سپس یک CAPTCHA جعلی روی صفحه قرار می‌دهند که در واقع برای نصب بدافزار طراحی شده است. بعضی از این صفحات آن‌قدر دقیق ظاهر reCAPTCHA گوگل را تقلید می‌کنند که کاربر در نگاه اول متوجه جعلی بودن آن نمی‌شود.

این CAPTCHAهای تقلبی معمولا از طریق پنجره‌های بازشوی مشکوک یا لینک‌های قرار گرفته در وب‌سایت‌های هک‌ شده به دست کاربران می‌رسند.

ترفند اصلی این است که یک کار کاملا عادی را با یک دستور غیرعادی ترکیب می‌کنند. برای مثال، به‌جای اینکه فقط روی کادر CAPTCHA کلیک کنید، ممکن است از شما بخواهند برای «تکمیل فرایند احراز هویت» فایلی را دانلود کنید.

از آنجا که ظاهر CAPTCHA واقعی به نظر می‌رسد، بسیاری از کاربران هم بدون شک کردن، دستورالعمل را دنبال می‌کنند. همین‌جا فرصتی ایجاد می‌شود تا مهاجم بدافزار را روی سیستم نصب کند یا اطلاعات کاربر را به سرقت ببرد.

کلاهبرداری‌های CAPTCHA جعلی در عمل چگونه اجرا می‌شوند؟

این کلاهبرداری‌ها روش‌های مختلفی دارند. یکی از رایج‌ترین ترفندها، نمایش یک CAPTCHA جعلی است که ادعا می‌کند برای تایید هویت باید یک مرحله اضافی را انجام دهید.

در این روش، صفحه وب بدون اطلاع شما یک فرمان مخرب را در Clipboard سیستم کپی می‌کند. سپس از شما می‌خواهد آن فرمان را با استفاده از پنجره Windows Run و میانبر Win + R اجرا کنید. هدف، نصب بدافزارهای سرقت اطلاعات (Information Stealers) است.
حتی در برخی موارد، صفحات CAPTCHA جعلی ویدئوی آموزشی مرحله‌ به‌ مرحله هم نمایش می‌دهند تا قربانی دقیقا بداند چه کاری باید انجام دهد.

مهاجمان از روش‌های دیگری هم استفاده می‌کنند، از جمله:

  • پنهان کردن دستورهای مخرب در فرمان‌های PowerShell یا mshta.exe تا شناسایی آن‌ها دشوارتر شود.
  • جاسازی بدافزار در فایل‌هایی که در ظاهر کاملاً عادی هستند، مانند MP3 و JPG.
  • استفاده از روش Fileless Execution یا «اجرای بدون فایل». در این روش، بدافزار مستقیما در حافظه اجرا می‌شود و فایلی روی دیسک ذخیره نمی‌کند. در نتیجه، ردپای کمتری باقی می‌ماند و شناسایی آن برای ابزارهای آنتی‌ویروس دشوارتر می‌شود.

    CAPTCHAهای جعلی چه نوع بدافزاری نصب می‌کنند؟

این حملات فقط برای جمع‌آوری اطلاعات طراحی نشده‌اند. CAPTCHAهای جعلی می‌توانند بدافزارهایی را روی سیستم نصب کنند که برای جاسوسی از کاربر یا حتی به‌ دست گرفتن کنترل دستگاه او طراحی شده‌اند.

یکی از رایج‌ترین انواع بدافزار در این حملات، Infostealer یا بدافزار سرقت اطلاعات است.

برای مثال، برخی از این حملات Lumma Stealer یا بدافزارهای مشابه را روی سیستم نصب می‌کنند. این بدافزارها می‌توانند پسوردها و Cookieهای مرورگر را سرقت کنند و در برخی موارد حتی به کیف پول‌های رمزارزی دسترسی پیدا کنند.

گروه دیگری از این بدافزارها، Remote Access Trojan (RAT) یا «تروجان دسترسی از راه دور» هستند. نمونه‌هایی از آن‌ها عبارت‌اند از: AsyncRAT، SecTopRAT، XWorm.

این ابزارها می‌توانند به مهاجم اجازه دهند فایل‌های سیستم را بررسی کند یا از طریق ایجاد یک Backdoor، راهی مخفی به شبکه‌های سازمانی باز کند.

پیامد چنین حمله‌ای می‌تواند جدی باشد؛ از سرقت هویت گرفته تا ایجاد یک دسترسی مخفی و ماندگار به سیستم‌های یک شرکت. گاهی همه این مشکلات فقط با یک رخنه امنیتی آغاز می‌شوند.

چگونه CAPTCHA واقعی را از CAPTCHA جعلی تشخیص دهیم؟

تشخیص CAPTCHA جعلی همیشه ساده نیست، اما چند نشانه می‌تواند به شما در شناسایی آن کمک کند.

CAPTCHAهای واقعی معمولا در وب‌سایت‌های معتبر نمایش داده می‌شوند و از آزمون‌های ساده تصویری یا صوتی استفاده می‌کنند.

اما CAPTCHAهای جعلی معمولا از شما چیزهای بیشتری می‌خواهند؛ مثلا دانلود یک فایل یا فعال کردن اعلان‌های مرورگر. اگر از شما خواسته شد متنی را در رایانه‌تان Paste کنید، باید فورا مشکوک شوید.

آدرس سایت هم اهمیت زیادی دارد. CAPTCHA واقعی معمولا بخشی از همان صفحه‌ای است که به آن اعتماد دارید. در مقابل، CAPTCHAهای جعلی اغلب روی دامنه‌های ناشناس یا مشکوک ظاهر می‌شوند.

اگر آدرس سایتی چیزی شبیه js3820_xxZhry.strangesite-name.yzx باشد، نباید صرفا به‌خاطر وجود یک CAPTCHA به آن اعتماد کنید. دامنه‌های عجیب، نامتعارف یا غیررسمی یک علامت هشدار جدی هستند.

ظاهر شدن CAPTCHA به شکل یک Pop-up هم باید شما را محتاط کند. وب‌سایت‌های معتبر به‌ندرت از این روش برای نمایش CAPTCHA استفاده می‌کنند.

اگر روی یک CAPTCHA جعلی کلیک کردید، چه کار کنید؟

کلیک روی یک CAPTCHA جعلی می‌تواند سیستم شما را در معرض خطر قرار دهد؛ بنابراین بهتر است موضوع را جدی بگیرید. اگر سریع اقدام کنید، ممکن است بتوانید قبل از گسترش آلودگی جلوی آن را بگیرید یا دست‌کم خسارت ناشی از اجرای بدافزار را کاهش دهید.

اول از همه، تب مرورگر را ببندید و اتصال اینترنت را قطع کنید. سپس یک اسکن کامل با آنتی‌ویروس یا نرم‌افزار ضدبدافزار (Anti-Malware) انجام دهید.

مطمئن شوید نرم‌افزار امنیتی شما به‌روز است تا بتواند جدیدترین تهدیدها را شناسایی کند.

اگر در جریان این کلاهبرداری فایلی دانلود کرده‌اید، آن را حذف کنید؛ به هیچ وجه فایل را باز نکنید، چون ممکن است اجرای کد یا اسکریپت مخرب را به دنبال داشته باشد. بعد از حذف فایل، سطل زباله یا Recycle Bin را هم خالی کنید.

در مرحله بعد، مرورگر را پاک‌سازی کنید. Cache و Cookieها را پاک کنید و هر افزونه‌ای را که نمی‌شناسید حذف کنید. بعضی از صفحات CAPTCHA جعلی تلاش می‌کنند افزونه‌های مخرب نصب کنند؛ افزونه‌هایی که حتی پس از ترک سایت هم می‌توانند روی سیستم باقی بمانند.

وقتی مطمئن شدید سیستم پاک شده است، پسوردهای حساب‌های حساس خود را با استفاده از یک دستگاه امن دیگر تغییر دهید. اگر یک رمز عبور را در چند سرویس استفاده کرده‌اید، آن حساب‌ها را هم به‌روزرسانی کنید. بدافزارها معمولا اطلاعات ورود ذخیره‌ شده را هدف می‌گیرند.

در هفته‌های بعد، حساب‌های خود را با دقت بیشتری زیر نظر داشته باشید. مراقب ورودهای مشکوک یا پیام‌های غیرمنتظره در شبکه‌های اجتماعی باشید.

مهاجمان همیشه بلافاصله از اطلاعات سرقت‌ شده استفاده نمی‌کنند و گاهی مدتی صبر می‌کنند تا قربانی تصور کند خطری وجود ندارد. هوشیاری در این مدت می‌تواند به شما کمک کند فعالیت‌های مشکوک را زودتر شناسایی کنید.

منبع: https://www.malwarebytes.com/cybersecurity/basics/fake-captcha-scams

مقاله قبلیچگونه یک حفره در سیستم ورود Lenovo باعث شد هکرها به ۵۰۰۰ حساب Dropbox دسترسی پیدا کنند
مقاله بعدیباج‌افزار CRPx۰: آنچه باید درباره آن بدانید

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.