Site-ul oficial al Administrației Naționale „Apele Române” (rowater.ro) a afișat, vineri seara, o pagină care imită sistemul de verificare Cloudflare, dar care, în realitate, încearcă să determine utilizatorii să execute comenzi pe propriul calculator. Procedura este caracteristică atacurilor informatice de tip „ClickFix”, folosite pentru instalarea de programe malware.
La accesarea site-ului oficial al Apelor Române, în cursul serii de vineri, 14 august, în locul paginii obișnuite apare, în anumite situații, o aparentă verificare de securitate de tip CAPTCHA, prezentată astfel încât să semene cu sistemele utilizate de Cloudflare.
Nu este însă vorba despre o verificare CAPTCHA obișnuită. Utilizatorului îi sunt prezentate instrucțiuni care presupun folosirea unor comenzi ale sistemului de operare. Executarea acestora poate conduce la rularea unui cod malițios și, implicit, la compromiterea calculatorului.
Utilizatorii nu trebuie să urmeze instrucțiunile afișate de falsa verificare și nu trebuie să execute comenzi în Windows, PowerShell sau alte aplicații la solicitarea paginii.
Metodă de atac cunoscută: ClickFix
Modul de operare este similar atacurilor informatice cunoscute sub denumirea de ClickFix, în care infractorii cibernetici introduc pe un site compromis o pagină ce imită o verificare CAPTCHA sau un mesaj de eroare.
Microsoft descrie ClickFix ca pe o tehnică de inginerie socială în care victimele sunt atrase, inclusiv prin intermediul unor site-uri compromise, către o pagină aparent legitimă și sunt convinse să execute ele însele o comandă malițioasă. În acest fel, atacatorii încearcă să ocolească unele dintre mecanismele clasice de protecție ale browserului sau ale sistemului.
În variantele cunoscute ale atacului, pagina poate copia automat în clipboard o comandă, după care îi cere utilizatorului să deschidă fereastra „Run” din Windows sau PowerShell, să introducă respectiva comandă și să o execute. Rezultatul poate fi descărcarea și instalarea de malware.
Și CERT-EU a documentat astfel de campanii, în care un CAPTCHA fals introduce comenzi PowerShell prin manipularea clipboardului, comenzile fiind ulterior executate de victimă și ducând la instalarea de malware.
Directoratul Național de Securitate Cibernetică a relatat, la rândul său, despre folosirea tot mai frecventă a tacticii ClickFix pentru distribuirea de programe malițioase prin CAPTCHA-uri false.
Site-ul oficial răspunde în continuare
Atacurile de acest tip pot afișa conținutul malițios doar anumitor utilizatori, în funcție de adresă IP, browser, dispozitiv sau alte criterii, ori pot apărea intermitent.
Până la acest moment, nu există o confirmare publică din partea Administrației Naționale „Apele Române” privind compromiterea site-ului și nici informații oficiale privind amploarea incidentului.
În cazul utilizatorilor care au accesat doar pagina, fără să urmeze instrucțiunile și fără să execute comenzile solicitate, simpla apariție a falsului CAPTCHA nu înseamnă automat că dispozitivul a fost infectat. Riscul major apare în momentul în care utilizatorul execută manual comenzile indicate de pagina malițioasă.
Persoanele care au urmat însă pașii indicați de falsul CAPTCHA ar trebui să considere dispozitivul potențial compromis, să efectueze o verificare de securitate și să evite utilizarea acestuia pentru accesarea unor conturi sau informații sensibile până la clarificarea situației.







This site uses Titan Security to reduce spam. Learn how your comment data is processed .