דיגיטל וטק

"השיטה המועדפת על התוקפים": הונאה שבקליק תהרוס לך את המחשב ואת החיים

אתם רואים אותם בכל אתר וסומכים עליהם בעיניים עצומות, אבל מומחי אבטחה מזהירים: האקרים משתמשים בעמודי "אני לא רובוט" מזויפים כדי להשתלט לכם על המחשב ולגנוב הכל
וירוס במחשב (צילום shutterstock)
גלישה שגרתית באינטרנט, אתם נתקלים בחלון שכולכם מכירים: "אני לא רובוט". אתם לוחצים כדי להוכיח שאתם אנושיים וממשיכים הלאה. אבל מה אם הלחיצה התמימה הזו בדיוק הורידה לכם תוכנת כופר למחשב? חברת אבטחת המידע ESET מזהירה מפני איום הולך וגובר ברשת: עמודי CAPTCHA מזויפים, שנראים כמעט זהים לדבר האמיתי, ומשמשים כפלטפורמה להפצת נוזקות מסוכנות.

"אני לא רובוט" (צילום: sutterstock)
בעוד שהמנגנון המקורי נועד להגן עלינו מפני בוטים, הפושעים המקוונים הפכו אותו לנשק יעיל במיוחד נגדנו. במתקפה כזו, במקום לסמן תמונות של רמזורים או אוטובוסים, אתם עלולים להתבקש להוריד קובץ, להריץ פקודה, או אפילו פשוט ללחוץ על כפתור אימות.
פעולות פשוטות אלה יכולות להפעיל ברקע סקריפט זדוני שמוריד למחשב שלכם נוזקה משרת חיצוני. חלק מההונאות מתוחכמות במיוחד ומבקשות מכם לפתוח חלון פקודות במחשב (דרך צירוף המקשים Win+R) ולהדביק פקודה שהועתקה לכם בסתר, ובכך אתם למעשה מורידים את הנוזקה בעצמכם בעזרת כלים מובנים של Windows.
ההבדלים בין העמוד המזויף לאמיתי הם מינוריים, ולעיתים קשה מאוד להבחין בהם. "עמודי CAPTCHA מזויפים הפכו לשיטה מועדפת על תוקפים בשל המראה האמין שלהם", מסביר אלכס שטיינברג, מנהל מוצר ESET בחברת קומסקיור. הנזק הפוטנציאלי הוא עצום. גניבת מידע: ההונאה משמשת להפצת נוזקות "גונבות מידע" (Stealers) שהדביקו עשרות מיליוני מכשירים. תוכנות כופר וסוסים טרויאניים: התוקפים יכולים לנעול לכם את הקבצים ולדרוש תשלום, או להשיג גישה מרחוק למחשב שלכם. השתלטות על חשבונות: גניבת פרטי הגישה שלכם עלולה להוביל לפריצה לחשבונות נוספים, לדליפת מידע רגיש, פגיעה במוניטין ואובדן אמון מצד לקוחות.
לדברי שטיינברג, נוזקות מתקדמות מסוגלות להישאר "רדומות" במערכת לזמן רב ולהיות מופעלות על ידי התוקף במועד מאוחר יותר, מה שהופך את גילוין למשימה קשה במיוחד.

עמודי CAPTCHA מזויפים הפכו לשיטה מועדפת על תוקפים (צילום: shutterstock)
אז איך מתגוננים? המומחים ממליצים על מספר כללי אצבע:
1. בדקו את הכתובת (URL): לפני כל פעולה, ודאו שכתובת האתר המלאה נראית לגיטימית.
2. היזהרו מבקשות חריגות: עמוד אימות אמיתי לעולם לא יבקש מכם להוריד קובץ EXE או להריץ פקודות מערכת.
3. הקפידו על עדכונים ואבטחה: ודאו שמערכת ההפעלה, הדפדפן ותוכנת האבטחה שלכם מעודכנים תמיד.
4. חשבתם שנדבקתם? נתקו מיד את המחשב מהרשת, בצעו סריקה מקיפה, שנו את כל הסיסמאות החשובות והפעילו אימות דו-שלבי בכל מקום אפשרי.
 
תגובות לכתבה(0):

נותרו 55 תווים

נותרו 1000 תווים

הוסף תגובה

תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה