Netikras CAPTCHA: kaip „patvirtinkite, kad nesate robotas“ gali baigtis įsilaužimu?
Svetainė prašo atlikti saugumo patikrą, tačiau vietoj paveikslėlių siūlo atverti komandų langą ir įklijuoti tekstą. Sustokite: taip gali prasidėti „ClickFix“ ataka, kurioje žmogus pats paleidžia kenkėjišką komandą.
Ką neseniai aprašė „Microsoft“?
2026 m. rugpjūčio 28 d. „Microsoft“ paskelbė „TerminalFix“ kampanijos tyrimą. Pažeistose svetainėse rodoma netikra „Cloudflare“ CAPTCHA viliojo naudotojus nukopijuoti ir paleisti „PowerShell“ komandą. Tyrime aprašytas kenkėjiškų komponentų įdiegimas, vidinio tinklo žvalgyba ir ryšio tunelis, leidžiantis užpuolikui pasiekti tinklą per užkrėstą kompiuterį. „Microsoft“ tyrimas apie „TerminalFix“.
Gamintojas atskiria nustatytas galimybes nuo galimų vėlesnių veiksmų: analizuotoje grandinėje nebuvo stebėti visi aptarti tolesnės atakos scenarijai. Todėl šiame straipsnyje neteigiame, kad kiekvienas toks atvejis baigiasi duomenų vagyste ar išpirkos reikalavimu.
Kaip darbuotojas patenka į spąstus?
Iliustracinis pavyzdys: darbuotojas ieško dokumento ir atveria puslapį. Pasirodo pranešimas, kad naršyklę būtina „patvirtinti“. Langas siūlo kelis paprastus veiksmus, o įklijuotą komandą vadina patikros kodu. Žmogus mano taisantis prieigos problemą, nors iš tikrųjų suteikia kompiuteriui vykdyti svetainės parinktus nurodymus.
Komandų interpretatorius vykdo nurodymus operacinėje sistemoje. Tai esminis skirtumas nuo įprasto laukelio užpildymo puslapyje. Net jei terminalo lange pasirodo žalias užrašas „patikra sėkminga“, toks tekstas pats savaime nepatvirtina atliktų veiksmų saugumo.
Ar tai aktualu tik „Windows“ naudotojams?
Ne. Rugpjūčio 5 d. „Microsoft“ taip pat paskelbė atskiros „macOS“ skirtos „ClickFix“ kampanijos analizę. Joje aptariami apgaulingi patikros, atnaujinimo ar atsisiuntimo klaidos pranešimai, raginantys vykdyti komandą. „macOS“ kampanijos tyrimas.
Todėl darbuotojų mokymuose verta akcentuoti patį prašymą atlikti veiksmus kompiuteryje. Vieno konkretaus lango ar vienos klavišų kombinacijos atpažinimo neužtenka.
Požymiai, dėl kurių reikia sustoti
- Svetainė prašo atverti operacinės sistemos komandų langą, kad galėtumėte skaityti turinį.
- Neaiškus tekstas vadinamas „patikros kodu“, tačiau jį reikia vykdyti kompiuteryje.
- Netikėtas pranešimas siūlo taisyti naršyklę ne per jos nustatymus ar įmonės programų valdymo priemones.
- Prašoma laikinai išjungti apsaugą arba ignoruoti jos perspėjimą.
- Nurodymas pateikiamas kaip skubi sąlyga dokumentui, susitikimui ar svetainei pasiekti.
Atnaujinimus ir tikrus sutrikimus spręskite per įmonėje patvirtintą IT pagalbos kanalą. Jei administratorius prašo atlikti techninį veiksmą, jo kilmę turi būti galima patikrinti nepriklausomai nuo įtartino puslapio.
Jei tik pamatėte pranešimą
Nevykdykite jo nurodymų ir neįklijuokite gauto teksto į komandų langą. Užfiksuokite puslapio adresą bei laiką, jei tai galima padaryti neatliekant papildomų įtartinų veiksmų, ir praneškite IT. Pažymėkite, ar tik atvėrėte puslapį, ar spaudėte patikros mygtuką, ar ką nors paleidote.
Vien puslapio pamatymas nėra tas pats, kas komandos vykdymas. Vis dėlto galutinį vertinimą lemia ir kiti įvykiai bei apsaugos sistemos duomenys. Nereikia savarankiškai kartoti veiksmų bandant išsiaiškinti, „kas būtų nutikę“.
Jei komandą jau paleidote
Toliau pateiktas INsec siūlomas pradinis reagavimo planas. Jį reikia derinti su įmonės incidentų valdymo tvarka.
- Nedelsdami praneškite IT. Naudokite telefoną ar kitą patikimą įrenginį. Pasakykite, kad vykdėte svetainės pateiktą komandą, ir nurodykite laiką.
- Apribokite įrenginio ryšį. IT gali izoliuoti kompiuterį apsaugos priemonėmis. Jei pagalbos iškart nėra, įprastą biuro darbo vietą atjunkite nuo tinklo kabelio ir „Wi-Fi“. Kritinėms sistemoms taikykite jų avarinę tvarką.
- Nenaudokite jo prisijungimams. Neveskite naujų slaptažodžių ir nejunkite atkūrimo laikmenų, kol įrenginys neįvertintas.
- Saugokite tyrimo duomenis. Savavališkai nevalykite istorijos, neperrašykite sistemos ir nekartokite komandos. Perkrovimą ar išjungimą derinkite su IT, kai tai įmanoma.
- Peržiūrėkite galimai paveiktas paskyras. Atsakingas specialistas nustato, kokias sesijas atšaukti, kokius prisijungimo duomenis pakeisti ir kokią veiklą papildomai ištirti. Pakeitimai atliekami iš patikimo įrenginio.
Vien uždaryti terminalą arba gauti švarų vienkartinio skenavimo rezultatą nepakanka visam incidentui užbaigti. Reikia suprasti, kas buvo paleista, ar liko automatinio paleidimo mechanizmų ir kokias sistemas kompiuteris galėjo pasiekti.
Ką verta sutvarkyti IT komandai?
INsec praktikoje siūlome derinti darbuotojų mokymą, darbo vietų apsaugą ir aiškią reagavimo atsakomybę. Įvertinkite programų vykdymo kontrolę, scenarijų stebėseną, naršyklių atnaujinimus ir mažiausias būtinas naudotojų teises. Ribojimus pirmiausia išbandykite su teisėtomis darbo užduotimis.
Vien administratoriaus teisių atėmimas nėra visos rizikos pašalinimas: tikrinama ir tai, ką programa gali padaryti naudotojo teisėmis. Stebėsenos įspėjimai turi turėti gavėją, kuris juos įvertina, o įrenginio izoliavimo ir atkūrimo veiksmai – paskirtą vykdytoją.
Trumpa žinutė darbuotojams
„Jei svetainė prašo atverti komandų langą ir įklijuoti tekstą, kad patvirtintumėte, jog nesate robotas, sustokite ir kreipkitės į IT. Jei komandą jau paleidote, praneškite iš karto – tikslus veiksmų aprašymas padeda greičiau suvaldyti incidentą.“
Ar jūsų komanda atpažintų netikrą saugumo patikrą?
INsec padeda peržiūrėti darbo vietų apsaugą, programų vykdymo taisykles ir reagavimo tvarką bei paruošti darbuotojams suprantamus saugumo pavyzdžius.
Aptarti darbo vietų saugumąŠaltiniai
Informacija patikrinta 2026-09-14. Tyrimai aprašo tarptautines kampanijas; straipsnis neteigia, kad nustatytas konkretus incidentas Lietuvoje ar INsec klientų aplinkoje.
- „Microsoft Security Research“: „TerminalFix“ kampanija, 2026-08-28
- „Microsoft Security Research“: „macOS ClickFix“ kampanija, 2026-08-05
Taip pat skaitykite: Kaip apsimetant IT pagalba perimamos „Microsoft 365“ paskyros?