Internetové CAPTCHA overenia, ktoré bežne poznáš ako „vyber semafory“ alebo „klikni na bicykle“, sa v poslednom období začali meniť na niečo oveľa menej nevinné. Bezpečnostní analytici z Infoblox odhalili kampane, kde sa z bežnej kontroly, či si človek, stal mechanizmus na generovanie medzinárodných SMS správ. Používateľ si myslí, že prechádza bezpečnostnou bariérou, ale v skutočnosti spúšťa platenú komunikáciu cez svoj telefónny účet. Okrem toho popri nových podvodoch hlási návrat aj ClickFix kampaň.
Celý podvod stojí na falošných CAPTCHA stránkach, ktoré napodobňujú známe overovacie systémy. Namiesto toho, aby testovali obraz alebo správanie používateľa, postupne ho tlačia do toho, aby odoslal SMS správy na sériu zahraničných čísel. Každá správa vytvorí poplatok a časť z neho putuje späť prevádzkovateľom podvodu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
„Používateľ prejde sériou krokov, ktoré vyzerajú ako overenie, ale v skutočnosti spustia hromadné SMS odosielanie,“ uvádza bezpečnostná analýza.
Tieto kampane fungujú ako viacvrstvový systém. Nejde len o jednu stránku, ale o reťaz presmerovaní cez reklamné siete a tzv. traffic distribution systémy. Tie rozhodnú, kam používateľa pošlú ďalej, a podľa jeho profilu ho nasmerujú na konkrétnu verziu podvodu.
Analytici zdôrazňujú, že samotný test nie je hlavným prvkom útoku, hackeri na to idú psychologicky. CAPTCHA otázky pôsobia jednoducho, ale ich cieľ nie je testovanie človeka. Ich cieľ je spustiť SMS mechanizmus alebo infikovanie PC bez toho, aby si si to uvedomil.
Falošné CAPTCHA stránky útočia na viacerých frontoch, každý skúša niečo iné
Prvý typ podvodu sa objavuje v momentoch, keď sa CAPTCHA zmení na „návod“. Ak stránka oznámi, že overenie zlyhalo a následne ťa vyzve, aby si stlačil Windows + R, vložil príkaz a potvrdil ho, ide o veľmi vážny problém. Tento typ útoku patrí do kategórie ClickFix a jeho cieľom nie sú SMS poplatky, ale priamy prístup k systému.
4 skryté AI funkcie v Samsung telefónoch: Nadávam si, že som ich doteraz nepoužíval. Zásadne mi zjednodušili používanie mobilu
„Takýto krok môže spustiť príkazy v operačnom systéme používateľa, ktorý vlastne sám aktivuje stiahnutie malvéru,“ uvádza analýza.
V takom prípade už nejde len o podvod, ale o pokus ovládnuť zariadenie.
Druhá metóda útoku sa už týka samotných SMS správ. Legitímne CAPTCHA systémy nikdy nepracujú s medzinárodnými telefónnymi číslami. Nepotrebujú komunikovať s krajinami ako Azerbajdžan (+994), Mjanmarsko (+95) alebo Malawi (+265).
Ak v predpripravenej správe vidíš desiatky zahraničných predvolieb, ide o jasné varovanie.
„Overenie identity nevyžaduje odosielanie SMS správ do viacerých krajín,“ uvádzajú analytici.
V tomto prípade sú varovným signálom takzvané „technické otázky“. Falošné CAPTCHA stránky sa často pýtajú, či používaš Android alebo iOS, alebo či si pripojený cez Wi-Fi alebo mobilné dáta. Toto nemá nič spoločné s bezpečnosťou.
Tieto údaje slúžia na prispôsobenie útoku. Stránka podľa nich upraví spôsob, akým spustí SMS aplikáciu na tvojom zariadení.
„Získané informácie umožnia prispôsobiť SMS proces konkrétnej platforme,“ uvádza analýza.
Legitímna CAPTCHA nepotrebuje vedieť nič o tvojom zariadení.
Okrem toho sa objavila aj tretia metóda útoku, a to verzie stránok, ktoré namiesto CAPTCHA testu ponúkajú iné spôsoby „overenia“, napríklad že vstúpiš do súťaže o darčekovú kartu v hodnote tisíc eur, do súťaže o 50-tisíc alebo do súťaže o iPhone.
Zdroj: Infoblox
Toto sa deje na pozadí nového CAPTCHA podvodu
Podvodné stránky spúšťajú viacstupňový proces. Najprv ťa presmerujú cez rôzne domény, potom načítajú CAPTCHA rozhranie a následne pripravia SMS správy. Tie obsahujú prednastavené texty aj zoznam čísel, často v desiatkach kusov.
Po kliknutí na odpoveď sa otvorí SMS aplikácia s predvyplneným obsahom. Používateľ už len potvrdí odoslanie. Každý krok CAPTCHA spustí ďalšiu dávku správ. Vyšetrovanie ukázalo, že jeden takýto cyklus môže vytvoriť desiatky až stovky SMS správ naraz.
„Systém využíva viacero krokov na maximalizáciu počtu odoslaných správ,“ uvádza analýza.
Spoplatnené SMS nie sú jediným problémom, ktorému môžeš čeliť
Problém nie je len v samotných SMS poplatkoch. Tieto kampane sa často kombinujú s ďalšími technikami, ako je sledovanie používateľa, presmerovanie podľa krajiny alebo manipulácia s prehliadačom. V niektorých prípadoch stránka dokonca blokuje návrat späť, takže používateľ ostáva uväznený v cykle overovania.
„Používateľ sa dostane do situácie, kde opustenie stránky zlyhá a celý podvodný kolotoč sa začína odznova“ uvádza výskum.
Celý model tak vytvára kombináciu technického a psychologického tlaku. Stránka pôsobí ako bežná kontrola, ale v pozadí spúšťa proces, ktorý ťa pripraví o peniaze. V tomto prípade si stačí pamätať, že žiaden legitímny CAPTCHA test po tebe nebude žiadať spustenie kódu, potvrdenie operačného systému, či dokázanie toho, že si človek, vstúpením do súťaže o 50-tisíc dolárov.
Páčil sa vám článok? Sledujte nás na Facebooku

