← Όλα τα άρθρα

    ClickFix: το ψεύτικο CAPTCHA που εκτελεί ένα σενάριο κρυμμένο στην προσωρινή μνήμη του browser

    Μια ιστοσελίδα εμφανίζει ένα παράθυρο «Επιβεβαιώστε ότι δεν είστε ρομπότ» ή «σφάλμα φόρτωσης — πατήστε για διόρθωση» και ζητά να πατήσετε Win+R, να επικολλήσετε μια εντολή και να πατήσετε Enter. Ο χρήστης δεν κατεβάζει ούτε εγκαθιστά τίποτα με το χέρι, γι' αυτό δεν αντιλαμβάνεται τον κίνδυνο. Αυτή είναι η τεχνική ClickFix, και στις 6 Οκτωβρίου η ομάδα Microsoft Threat Intelligence περιέγραψε μια νέα παραλλαγή που παρακάμπτει την προστασία ακριβώς στο σημείο όπου παλιότερα ήταν πιο εύκολο να εντοπιστεί μια ύποπτη εντολή.

    Ποιον αφορά

    Οποιονδήποτε εργαζόμενο με browser και πρόσβαση στο internet — όχι μόνο τον υπεύθυνο IT. Το θύμα δεν εγκαθιστά πρόγραμμα ούτε κατεβάζει αρχείο με προφανές όνομα όπως virus.exe: απλώς αναζητά στο Google μια λύση σε κάποιο πρόβλημα, καταλήγει σε μια ψεύτικη σελίδα και ακολουθεί μερικά κλικ και ένα Enter. Σύμφωνα με την CrowdStrike, οι επιθέσεις με ψεύτικα CAPTCHA αυξήθηκαν κατά 563% το 2025 — η τεχνική γίνεται πλέον μαζική και μπορεί να τη συναντήσει ο καθένας.

    Πώς λειτουργεί, με απλά λόγια

    Στην κλασική εκδοχή του ClickFix, η ιστοσελίδα αναγκάζει τον χρήστη να επικολλήσει στο παράθυρο «Εκτέλεση» μια εντολή που κατεβάζει κακόβουλο κώδικα από εξωτερικό server. Μια τέτοια μακριά και ύποπτη εντολή ήταν σχετικά εύκολο να εντοπιστεί ή να μπλοκαριστεί από φίλτρα ασφαλείας.

    Η νέα παραλλαγή είναι πιο πονηρή. Το κακόβουλο σενάριο τοποθετείται εκ των προτέρων στην cache του browser του θύματος, μεταμφιεσμένο σε συνηθισμένη εικόνα (PNG). Η εντολή που ζητείται να επικολληθεί στο «Εκτέλεση» είναι σύντομη και δεν φαίνεται ύποπτη: δεν κατεβάζει τίποτα καινούργιο, απλώς ανασύρει από την cache του browser το αρχείο που βρίσκεται ήδη εκεί, το αντιγράφει σε προσωρινό φάκελο και το εκτελεί μέσω ενός ενσωματωμένου εργαλείου των Windows. Έτσι παρακάμπτεται ο περιορισμός μήκους της εντολής στο «Εκτέλεση» (περίπου 260 χαρακτήρες) — ένας περιορισμός που παλιότερα βοηθούσε να εντοπιστεί μια κακόβουλη εντολή μόνο από το μήκος της.

    Μόλις εκτελεστεί, το σενάριο συλλέγει πληροφορίες για τον υπολογιστή μέσω στάνταρ εργαλείων των Windows, κατεβάζει από εξωτερικό server ένα ακόμη σενάριο και στη συνέχεια μεταμφιέζεται σε διεργασία συστήματος, ώστε να μην το εντοπίσει ούτε το antivirus ούτε ο ίδιος ο χρήστης. Τελικός στόχος της επίθεσης είναι οι κωδικοί πρόσβασης και τα δεδομένα του browser που είναι αποθηκευμένα στη συσκευή.

    Τι να κάνετε σήμερα

    1. Συμφωνήστε με τους εργαζομένους: σε καμία περίπτωση να μην επικολλούν εντολές στο «Εκτέλεση» (Win+R), στο PowerShell ή σε τερματικό επειδή το ζητά μια ιστοσελίδα — ακόμα κι αν η σελίδα φαίνεται επίσημη και ισχυρίζεται ότι είναι «για επιβεβαίωση» ή «για διόρθωση σφάλματος».
    2. Εξηγήστε έναν απλό κανόνα: ένα πραγματικό CAPTCHA ποτέ δεν ζητά να πατήσετε Win+R και να επικολλήσετε εντολή. Αν μια σελίδα το ζητά — κλείστε απλώς την καρτέλα.
    3. Προειδοποιήστε πρώτα όσους αναζητούν συχνά σφάλματα στο Google και κατεβάζουν αρχεία από άγνωστες σελίδες — λογιστήριο, marketing, πωλήσεις, όχι μόνο το τμήμα IT.
    4. Βεβαιωθείτε ότι οι υπολογιστές της εταιρείας έχουν antivirus με ενημερωμένες βάσεις και browsers σε τρέχουσα έκδοση — μέρος αυτών των επιθέσεων μπλοκάρεται ήδη σε αυτό το επίπεδο.
    5. Αν κάποιος εργαζόμενος έχει ήδη επικολλήσει τέτοια εντολή, μην περιμένετε να εμφανιστούν συμπτώματα: αλλάξτε κωδικούς πρόσβασης (πρώτα email και τραπεζικούς λογαριασμούς) και επικοινωνήστε με όποιον διαχειρίζεται το IT σας.

    Αν το IT σας το κάνει εξωτερικός συνεργάτης

    Ρωτήστε τον:

    • Υπάρχει στους υπολογιστές προστασία που μπλοκάρει την εκτέλεση σεναρίων από εντολή επικολλημένη από το clipboard;
    • Έχετε ενημερώσει έστω σύντομα το προσωπικό για το ClickFix και τα ψεύτικα CAPTCHA;
    • Πόσο γρήγορα θα εντοπίζατε μια άγνωστη διεργασία σε υπολογιστή που μεταμφιέζεται σε διεργασία συστήματος;

    Αν οι απαντήσεις δεν είναι σαφείς, αυτό είναι αφορμή για ανεξάρτητο έλεγχο.

    Θέλετε να μάθετε πόσο προστατευμένοι είναι οι υπολογιστές της εταιρείας σας; Ελέγξτε δωρεάν τον τομέα σας στον ιστότοπό μας (έλεγχος τομέα) ή γράψτε μας στο Telegram @NextGenITCY ή στο info@nextgenit.com.cy — θα δούμε τι μπορεί να βελτιωθεί.

    Πηγές: The Hacker News

    Διαθέσιμο επίσης στα: English · Русский