Doğrulama tuzağına düşmeyin

İnternette sıkça karşılaştığımız ve kullanıcıların insan mı yoksa bot mu olduğunu ayırt etmek için kullanılan CAPTCHA doğrulama ekranları, siber hatalılar tarafından berbat hedefli yazılım yaymak için yeni bir atak yolu hâline geliyor. Siber güvenlik şirketi ESET, giderek yaygınlaşan geçersiz CAPTCHA tehditlerine karşı kullanıcıları uyarıyor.


CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart),  “Bilgisayarları ve İnsanları Ayırmak İçin Büsbütün Otomatik Genel Turing Testi” web sitelerinde süreç yapan kullanıcıların gerçek birer insan olduğunu doğrulamak için kullanılıyor. Saldırganlar bu güvenlik aracını uydurma ekranlarla taklit ederek kullanıcıları makûs hedefli yazılımları indirip çalıştırmaları için kandırıyor.

Günümüzde internet trafiğinin kıymetli bir kısmı botlar tarafından oluşturuluyor; üstelik bu botların yaklaşık  yüzde 40'ı berbat maksatlı  faaliyetlerde bulunuyor. CAPTCHA sistemleri bu çeşit botları engellemek için yaygın olarak kullanılsa da siber hatalılar bu savunma sistemini bir akın aracına dönüştürmüş durumda.  Web sitelerinin yaygın olarak kullandığı CAPTCHA olarak bilinen uygulama ile karşılaştığımızda çoğumuz talimatları izler ve tıklarız. Bunu dikkate alan siber saldırganlar uydurma uygulamalar aracılığıyla kullanıcıları kandırmaya çalışıyorlar. 

Sahte CAPTCHA nasıl çalışıyor?

Sahte CAPTCHA sayfaları ekseriyetle kimlik avı e-postaları, toplumsal medya iletileri yahut makus emelli reklamlardaki ilişkiler aracılığıyla yayılıyor. Bazen de siber saldırganlar yasal görünen web sitelerine ziyanlı içerikler enjekte ediyor. Kullanıcı uydurma bir CAPTCHA kutusu ile karşılaştığında bu kutu epeyce gerçekçi görünebilir. Kullanıcıdan olağan dışı komutları gerçekleştirmesi istenebilir:

Bu komut çoklukla PowerShell yahut mshta.exe üzere yasal Windows araçlarını tetikleyerek harici bir sunucudan ek berbat maksatlı yükler indirir. Sonuncu maksat çoklukla aygıtınıza infostealer makûs maksatlı yazılım yüklemektir.  Bilgi hırsızları, dark web'de satmak yahut kimlik dolandırıcılığı yapmak için kullanmak üzere bilgisayar yahut cep telefonunda oturum açma bilgileri, fotoğraflar, bireyler ve başka hassas dataları aramak için tasarlanmıştır. Bunu yapmak için tarayıcıları, e-posta istemcilerini, kripto cüzdanlarını, uygulamaları ve işletim sistemlerinin kendisini maksat alırlar - ekran manzaraları alır, tuş kaydı yapar ve öteki formlarda data toplarlar.

 

CAPTCHA tehditlerine karşı inançta kalmak için dikkat edilmesi gereken noktalar

Sahte bir CAPTCHA 'ya kanarsanız yapmanız gerekenler

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı