Хакери використовували підроблені сторінки CAPTCHA для розповсюдження шкідливого ПЗ на Windows
Як зловмисники використовують підроблені сторінки CAPTCHA
Нові дослідники виявили уразливість, яка дозволяє хакерам обманути користувачів Windows і змусити їх запустити шкідливий скрипт PowerShell. Скрипт, названий Stealthy StealC Information Stealer, краде дані з браузера, паролі до криптовалютних гаманців, акаунти Steam та Outlook, а потім надсилає все це разом із скріншотами на сервер керування.
Що відбувається під час атаки?
1. Підроблені сторінки CAPTCHA
Хакери розміщують підроблений інтерфейс перевірки, який виглядає як звичайна сторінка з CAPTCHA. На цих сторінках користувач бачить «запит» натиснути комбінацію клавіш Windows + R (відкрити діалог «Виконати») і потім Ctrl + V (вставити зі сховища).
2. Запуск PowerShell з буфера
У буфер обміну заздалегідь завантажується виконуваний скрипт PowerShell. Користувач, слідуючи інструкції, запускає його вручну, не підозрюючи про шкідливий характер команди.
3. Завантаження та розповсюдження коду
Після запуску скрипт підключається до віддаленого сервера і завантажує додатковий шкідливий код. Трафік зашифрований протоколом RC4, що ускладнює його виявлення стандартними засобами безпеки.
Чому це небезпечно?
- Обхід традиційних захистів – звичайні механізми блокування завантаження файлів можуть не спрацювати, оскільки скрипт вже запущений у системі.
- Широкий спектр викрадених даних – від паролей браузера до криптовалютних ключів і акаунтів популярних сервісів.
- Невидимість для користувача – дія виглядає як звичайна перевірка безпеки, а не як запуск шкідливого ПЗ.
Як захиститися?
Мерa | Що робить
---|---
Обмежити використання PowerShell | Встановити політики, забороняючи виконання скриптів без підпису.
Контроль додатків Windows | Увімкнути AppLocker або аналогічну систему контролю виконання програм.
Моніторинг вихідного трафіку | Слідкувати за підозрілими з'єднаннями (наприклад, HTTP‑трафік, зашифрований RC4) і блокувати їх.
Дотримуючись цих рекомендацій, можна суттєво знизити ризик того, що користувач стане жертвою такої атаки.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати