Fałszywa CAPTCHA każe otworzyć PowerShell i wkleić polecenie. W innej kampanii SMS od „MOPS” prowadzi do formularza, który zbiera PESEL, numer dowodu i dane karty. CERT Orange ostrzega przed dwoma schematami, które w ostatnich dniach trafiły do polskich użytkowników.


„Udowodnij, że nie jesteś robotem”. Taki komunikat sam w sobie nie wzbudza podejrzeń. CAPTCHA pojawia się przecież w sklepach internetowych, serwisach społecznościowych i na zwykłych stronach internetowych. Problem zaczyna się wtedy, gdy strona każe zrobić coś więcej niż zaznaczyć obrazek albo przepisać kod.
CERT Orange Polska ostrzegł 5 sierpnia przed wzrostem kampanii wykorzystujących technikę ClickFix. Oszuści proszą użytkownika o otwarcie okna „Uruchom”, PowerShella albo terminala i wklejenie przygotowanej komendy. To nie jest żadna weryfikacja.
Wklejone polecenie może pobrać lub uruchomić złośliwy skrypt. Użytkownik wykonuje je sam, więc dla systemu operacyjnego wygląda to jak świadome działanie właściciela komputera. CERT Orange zwraca uwagę, że mechanizmy ochronne mogą w takiej sytuacji nie zatrzymać infekcji. Skutkiem może być instalacja złośliwego oprogramowania i utrata danych zapisanych na urządzeniu.
Sam ClickFix nie jest nowym typem złośliwego programu. To sposób dostarczenia go na komputer. Przestępca zamiast szukać luki w systemie przekonuje użytkownika, żeby sam wykonał potrzebne polecenie.

CERT Orange obserwował ostatnio scenariusze podszywające się właśnie pod CAPTCHA. Atakujący umieszczają je także na przejętych stronach internetowych. Właściciel witryny może nawet nie wiedzieć, że część jego użytkowników dostaje przygotowaną przez przestępców instrukcję.
„Wniosek mieszkaniowy wymaga uzupełnienia”
Drugi schemat zaczyna się dużo bardziej tradycyjnie. CERT Orange opisał 31 lipca fałszywe SMS-y informujące o konieczności uzupełnienia danych dotyczących wniosku mieszkaniowego. W części wiadomości jako nadawca widniał „MOPS”.
Link z SMS-a prowadził do strony imitującej serwis gov.pl. Pod pozorem sprawdzenia uprawnienia do wsparcia z programów mieszkaniowych formularz żądał numeru PESEL oraz numeru dowodu osobistego. Oszuści zbierali też adres e-mail i numer telefonu.
Na tym formularz się nie kończył. Kolejnym etapem było rzekome przekazanie dofinansowania. Użytkownik miał podać dane karty płatniczej, w tym jej numer, datę ważności oraz kod CVC lub CVV.
To powinno zakończyć całą operację. Dane karty służą do dokonywania płatności, a nie do otrzymywania przelewu czy świadczenia.
W tej kampanii szczególnie groźne jest połączenie danych. Numer dowodu i PESEL mogą zostać wykorzystane do kolejnych prób podszywania się pod ofiarę. Dane karty otwierają drogę do nieautoryzowanych transakcji. CERT Orange wskazuje wprost, że celem kampanii jest wyłudzenie danych osobowych oraz danych kart płatniczych.
Wiadomości o świadczeniach, dopłatach czy konieczności poprawienia wniosku najlepiej sprawdzać bez korzystania z linku otrzymanego w SMS-ie. Jeśli sprawa rzeczywiście dotyczy urzędu, należy wejść na jego stronę samodzielnie albo skontaktować się z placówką.
Podejrzane SMS-y można przesyłać do CERT Polska na numer 8080. CERT Orange przyjmuje zgłoszenia wiadomości od swoich użytkowników pod numerem 508 700 900.

























































