Хакери използват фалшиви CAPTCHA страници, за да разпространяват вируси за Windows

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Хакери са открили вратичка, която им позволява да използват фалшиви CAPTCHA страници, за да накарат потребителите на Windows да стартират зловредния софтуер Stealthy StealC Information Stealer. Този PowerShell скрипт краде идентификационни данни за браузъра, пароли за криптопортфейли, акаунти в Steam и Outlook и изпраща тази информация и скрийншоти на сървър за управление и контрол, като използва HTTP трафик, криптиран с RC4.

Тъй като човечеството навлиза все по-дълбоко в ерата на изкуствения интелект, доказването, че даден уеб потребител е човек, а не бот става все по-важно. CAPTCHA проверките имат за цел да защитават потребителите, да предотвратяват спам и да блокират опитите за хакерство. Нападателите обаче стават все по-хитри, а методите им – по-сложни. Подходът, известен като ClickFix се възползва от доверието на потребителите на Windows, които вярват, че действията, идващи от доверен източник са рутинни проверки за сигурност.

Самата атака започва, когато потребител влезе в привидно легитимен уебсайт, където вграденият в сайта злонамерен JavaScript зарежда фалшива CAPTCHA страница и изиска от този потребител да извърши няколко действия, за да я премине.

Вместо визуална проверка, като например съвпадение или търсене на елементи в картинки, страницата изисква от потребителя да изпълни клавишната комбинация Win + R след това Ctrl + V и накрая да натисне Enter, за да бъде изпълнена злонамерена команда, предварително копирана в клипборда.

След преминаването на тази проверка се стартира PowerShell скрипт, който се свързва с отдалечен сървър и изтегля специално създаден зловреден шел код, генериран от инструмента Donut. Този код се зарежда в паметта и се използва за стартиране на 64-битов PE буутлоудър, който извлича окончателния полезен товар на StealC и го инжектира в svchost.exe, легитимен процес на услугата на Windows, който се интегрира в нормалните операции на системата.

Веднъж попаднал на компютъра на жертвата, StealC събира данни за браузъра, данни за електронна поща, данни от портфейла за криптовалута и системна информация, което му позволява да поеме акаунта, да извърши измама и да премине към други системи. Тези рискове се засилват от многоетапната верига на заразяване, която се осъществява предимно в оперативната памет, което затруднява откриването и анализирането ѝ.

Ограничаването на използването на скриптове, контролирането на приложенията на Windows и наблюдението на изходящия трафик, за да се намали рискът от изтичане на удостоверения може да помогне за противодействие на такива атаки.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини