Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.


 

POLECANE
ESET: Nieudany cyberatak na polską sieć energetyczną dziełem Rosjan z ostatniej chwili
ESET: Nieudany cyberatak na polską sieć energetyczną dziełem Rosjan

Grudniowy cyberatak przeciwko polskiej infrastrukturze energetycznej był dziełem rosyjskich hakerów z grupy Sandworm znanych z podobnych ataków w przeszłości – podała zajmująca się cyberbezpieczeństwem firma ESET. Nie ma informacji, by atak spowodował jakiekolwiek szkody.

Pierwszy Prezes SN zaskarżyła do TK wymóg kontrasygnaty premiera w obszarze wymiaru sprawiedliwości z ostatniej chwili
Pierwszy Prezes SN zaskarżyła do TK wymóg kontrasygnaty premiera w obszarze wymiaru sprawiedliwości

Korzystając ze swoich konstytucyjnych kompetencji, Pierwszy Prezes Sądu Najwyższego dr hab. Małgorzata Manowska skierowała w dniu 20 stycznia 2026 r. do Trybunału Konstytucyjnego wniosek o zbadanie zgodności z ustawą zasadniczą takiego rozumienia przepisów ustawy z dnia 8 grudnia 2017 r. o Sądzie Najwyższym (Dz. U. z 2024 r. poz. 622 ze zm.), ustawy z dnia 27 lipca 2001 r. – Prawo o ustroju sądów powszechnych (Dz. U. z 2024 r. poz. 334 ze zm.) oraz ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (Dz. U. z 2024 r. poz. 1267), które zakłada, że akty urzędowe Prezydenta RP dotyczące obsady stanowisk w wymiarze sprawiedliwości wymagają dla swojej ważności podpisu (kontrasygnaty) Prezesa Rady Ministrów.

Jarosław Kaczyński o nowelizacji ustawy o KRS: Tutaj chodzi o konstruowanie w Polsce dyktatury z ostatniej chwili
Jarosław Kaczyński o nowelizacji ustawy o KRS: Tutaj chodzi o konstruowanie w Polsce dyktatury

„Prezydent powinien zawetować ustawę o KRS” - uważa prezes PiS Jarosław Kaczyński, który swoją opinię w tej sprawie wyraził na platformie X.

Wyłączenia prądu w Warszawie. Komunikat dla mieszkańców z ostatniej chwili
Wyłączenia prądu w Warszawie. Komunikat dla mieszkańców

Mieszkańcy Warszawy muszą przygotować się na planowane przerwy w dostawie prądu. Sprawdź, gdzie w styczniu 2026 r. nastąpią wyłączenia.

Jarosław Kaczyński: Polska powinna być w Radzie Pokoju z ostatniej chwili
Jarosław Kaczyński: Polska powinna być w Radzie Pokoju

„O ile zostaną uzyskane warunki i zgodzi się na to rząd i zaasygnuje ten 1 mld dolarów, bo nie ma sensu, żeby Polska wchodziła jako państwo biedne, to powinniśmy być w Radzie Pokoju” - napisał prezes Prawa i Sprawiedliwości Jarosław Kaczyński na platformie X.

Sejm uchwalił kontrowersyjną nowelę ustawy o Krajowej Radzie Sądownictwa z ostatniej chwili
Sejm uchwalił kontrowersyjną nowelę ustawy o Krajowej Radzie Sądownictwa

Sejm uchwalił w piątek nowelizację ustawy o Krajowej Radzie Sądownictwa oraz powiązaną z nią zmianę Kodeksu wyborczego. Sędziów - członków KRS - mają wybierać w bezpośrednich i tajnych wyborach organizowanych przez PKW wszyscy sędziowie, a nie - jak obecnie – Sejm.

Tȟašúŋke Witkó: Nasza chata z kraja z ostatniej chwili
Tȟašúŋke Witkó: Nasza chata z kraja

Od dłuższego czasu zastanawiam się, jak lapidarnie opisać Europę Zachodnią, tę z 2. połowy 3. dekady XXI wieku? Czy lepsze będzie wyświechtane andersenowskie powiedzenie: „Król jest nagi”, czy może – bardziej brutalne i nieco dłuższe zdanie – „Kontynent przyłapany ze spodniami opuszczonymi do kostek”?

Sejm za wydłużeniem zakazu sprzedaży ziemi rolnej z państwowego zasobu do 2036 r. z ostatniej chwili
Sejm za wydłużeniem zakazu sprzedaży ziemi rolnej z państwowego zasobu do 2036 r.

Sejm uchwalił w piątek ustawę, która o kolejne 10 lat, czyli do 2036 roku wydłuża czas, w którym wstrzymana będzie sprzedaż ziemi rolnej z państwowego zasobu. Nowe przepisy zwiększają też areał ziemi państwowej, który będzie można sprzedać rolnikowi bez wyrażania na to zgody ministra rolnictwa.

Prezydenci Polski, Ukrainy i Litwy będą rozmawiali o bezpieczeństwie i negocjacjach pokojowych z ostatniej chwili
Prezydenci Polski, Ukrainy i Litwy będą rozmawiali o bezpieczeństwie i negocjacjach pokojowych

Aktualna sytuacja bezpieczeństwa oraz toczące się negocjacje pokojowe dotyczące Ukrainy, będą głównymi tematami rozmów prezydenta Karola Nawrockiego z prezydentami Ukrainy i Litwy - poinformował PAP prezydencki minister Marcin Przydacz. Rozmowy przywódców odbędą się w sobotę i w niedzielę.

Kontrowersje wokół procesu Żurka. Dlaczego w cywilnej sprawie uczestniczy prokuratura? z ostatniej chwili
Kontrowersje wokół procesu Żurka. Dlaczego w cywilnej sprawie uczestniczy prokuratura?

Jak poinformował portal Niezależna.pl, przed Sądem Okręgowym w Tarnowie toczy się proces z udziałem obecnego ministra sprawiedliwości Waldemara Żurka i jego byłej żony. Chodzi o pozew o zapłatę. Na dzisiaj zaplanowano kolejną rozprawę. Zdumiewające jest, że w sprawie cywilnej uczestniczy... prokuratura. Prokuratura, która podlega prokuratorowi generalnemu, czyli Waldemarowi Żurkowi.

REKLAMA

Pilny komunikat: "Nie klikaj w to". Nowy sposób oszustów

Zespół CERT Polska wydał ostrzeżenie przed nową technika oszustów. Na pierwszy rzut oka mechanizm wygląda nie tylko na legalny, ale i znajomy, dlatego łatwo dać się nabrać i w rezultacie stracić swoje pieniądze.
zdjęcie ilustracyjne
zdjęcie ilustracyjne / Pixabay

Co musisz wiedzieć:

  • CERT ostrzega przed nową skalą oszustw dokonywanych w kampaniach phishingowych.
  • Do przestępstw wykorzystywany jest system CAPTCHA.
  • Jeśli przy weryfikacji typu "Nie jestem robotem"  widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT.

 

CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) jest nieodłącznym elementem codziennego funkcjonowania w sieci, który prawdopodobnie zna każdy. To zestaw testów, które mają odróżnić człowieka od bota: od przepisywania zniekształconych znaków i wyboru obrazków po nowsze mechanizmy behawioralne. Zespół CERT Polska ostrzega, że to nowy sposób oszustów na zhakowanie naszych komputerów czy telefonów.  Nowy wariant wykorzystuje motyw weryfikacji użytkownika znany z wielu stron witryn, dlatego łatwo obniża czujność odbiorców.

 

Zgubny nawyk "kliknij i idź dalej"

Najnowsza wersja CAPTCHA v3 często nie pokazuje użytkownikowi żadnej łamigłówki, bo ocenia interakcje w tle. Również alternatywy, takie jak Turnstile od Cloudflare, starają się ograniczać uciążliwe zagadki, zostawiając wyzwanie tylko w przypadku niskiego poziomu zaufania. W teorii ma to powstrzymywać spam i masowe rejestracje, w praktyce - tworzy nawyk "kliknij i idź dalej". Ten kompromis między użytecznością a bezpieczeństwem ma skutki uboczne: przyzwyczajeni do automatycznego "odhaczania" ramek, rzadziej analizujemy kontekst i treść komunikatów. Okazuje się jednak, że warto poświęcić kilka dodatkowych sekund na zastanowienie, zanim zaznaczymy "Nie jestem robotem".

 

Jak działa oszustwo "na CAPTCHA"?

Fałszywa strona podszywa się pod znajomy panel i podaje kolejną rzekomą fazę weryfikacji. Ofiara widzi instrukcję: skopiuj podsunięty ciąg znaków, naciśnij Windows+R, wklej, zatwierdź przyciskiem Enter.

W teorii, tak samo jak zaznaczenie wszystkich obrazków na których widzimy samochód, takie działanie ma udowodnić, że nie jesteśmy botem, który usiłuje dostać się na stronę. W rzeczywistości jednak takie polecenia otwierają w systemie Windows okno „Uruchom” i zmuszają do startu złośliwego skryptu i malware - w opisanych kampaniach był to m.in. Lumma Stealer wykradający poufne dane logowania.

To socjotechnika w czystej postaci: wzorzec „Nie jestem robotem” wyłącza krytycyzm i maskuje realne ryzyko. Kluczowa zasada obrony brzmi: prawdziwa CAPTCHA nigdy nie każe opuszczać strony ani otwierać systemowych okien. Jeśli widzisz skróty typu Windows+R czy prośbę o wklejenie komendy - przerwij i zgłoś incydent do CERT. Państwowy numer 8080 przyjmuje podejrzane SMS-y, a formularz incydent.cert.pl i adres [email protected] służą do zgłaszania maili oraz stron. Po infekcji przestępcy przechwytują zapisane hasła, pliki cookies i dostęp do poczty, co ułatwia dalsze podszycia, reset haseł, a także kradzież pieniędzy.

 

Dane CERT porażają

Skala oszustw dokonywanych w kampaniach phishingowych jest porażająca: w 2024 r. lista ostrzeżeń CERT blokowała 75 mln prób wejścia na podejrzane domeny, a wzorce SMS - oparte na zgłoszeniach obywateli - zatrzymały 1 073 744 wiadomości od oszustów. To tło, na którym najnowsze ostrzeżenie nabiera ciężaru. Według NASK na Listę Ostrzeżeń trafia średnio 265 nowych adresów dziennie, co pokazuje, jak szybko ewoluuje ekosystem fałszywych stron i kampanii przestępczych.



 

Polecane