Η τεχνική «ClickFix» με τα ψεύτικα CAPTCHA εξελίσσεται

📅 Πρώτη δημοσίευση: Απρίλιος 2025 · Ενημέρωση: Ιούλιος 2026 | ⏱️ 4 λεπτά ανάγνωσης

Η ερευνητική ομάδα της HP Wolf Security, κατέγραψε αύξηση καμπανιών όπου κυβερνοεγκληματίες χρησιμοποιούν ψεύτικα τεστ CAPTCHA, για να ξεγελάσουν τους χρήστες ώστε να μολύνουν οι ίδιοι τη συσκευή τους. Η τεχνική, γνωστή ως «ClickFix», συνεχίζει να εξελίσσεται μέχρι σήμερα.

Πώς λειτουργεί η τεχνική ClickFix

Οι χρήστες κατευθύνονται σε ιστότοπους ελεγχόμενους από επιτιθέμενους και καλούνται να ολοκληρώσουν μια σειρά ψεύτικων βημάτων επαλήθευσης. Κάνοντας κλικ στο «Δεν είμαι ρομπότ», αντιγράφεται κρυφά μια κακόβουλη εντολή PowerShell στο πρόχειρο (clipboard) του χρήστη. Στη συνέχεια, ο χρήστης καθοδηγείται να ανοίξει το παράθυρο εκτέλεσης εντολών των Windows (Run) και να επικολλήσει και εκτελέσει ο ίδιος τον κώδικα, εγκαθιστώντας εν αγνοία του κακόβουλο λογισμικό όπως το Lumma Stealer, εργαλείο κλοπής διαπιστευτηρίων και πορτοφολιών κρυπτονομισμάτων.

Η επιτυχία της τεχνικής, βασίζεται σε αυτό που η HP ονομάζει «ανοχή στο κλικ». Eπειδή οι χρήστες έχουν συνηθίσει σε πολλαπλά βήματα επαλήθευσης ταυτότητας online, ακολουθούν πρόθυμα οδηγίες, χωρίς να αναρωτηθούν αν είναι νόμιμες.

Άλλες τεχνικές που εντοπίστηκαν

  • XenoRAT: Κακόβουλο λογισμικό ανοιχτού κώδικα με δυνατότητα καταγραφής μέσω κάμερας και μικροφώνου, που διαδίδεται πείθοντας χρήστες να ενεργοποιήσουν macros σε έγγραφα Word και Excel
  • Κρυμμένος κώδικας σε αρχεία SVG: Κακόβουλος κώδικας JavaScript κρυμμένος μέσα σε εικόνες που ανοίγουν αυτόματα στον browser, εγκαθιστώντας πολλαπλά RATs και εργαλεία κλοπής δεδομένων

Η εξέλιξη μέχρι το 2026

Σύμφωνα με πιο πρόσφατη αναφορά της HP (Ιούνιος 2026), η τεχνική ClickFix εξελίχθηκε περαιτέρω, σε σημείο όπου οι επιτιθέμενοι μεταμφιέζουν πλέον το κακόβουλο λογισμικό σε αρχεία ήχου, μέσα από ρεαλιστικά, καλά σχεδιασμένα ψεύτικα CAPTCHA. Ορισμένα σενάρια επίθεσης εμφανίζουν μάλιστα χαρακτηριστικά «vibe-coded» ύφους, ένδειξη ότι οι ίδιοι οι επιτιθέμενοι ενδέχεται να χρησιμοποιούν εργαλεία Τεχνητής Νοημοσύνης για να δημιουργήσουν μέρος του κώδικα επίθεσης.

«Η πολυπαραγοντική ταυτοποίηση είναι πλέον ο κανόνας, κάτι που αυξάνει την ανοχή μας στο κλικ. Οι οργανισμοί βρίσκονται σε αγώνα εξοπλισμών με τους επιτιθέμενους, έναν αγώνα που η Τεχνητή Νοημοσύνη θα επιταχύνει.»

Πηγή: Dr Ian Pratt, Global Head of Security for Personal Systems, HP Inc.

Πώς προστατεύεστε

Βασικοί κανόνες

✅ Ποτέ μην επικολλάτε και εκτελείτε εντολές, που σας ζητά να αντιγράψετε ένας ιστότοπος, ανεξάρτητα από το πόσο νόμιμο φαίνεται το CAPTCHA

✅ Ένα πραγματικό CAPTCHA, δεν σας ζητά ποτέ να ανοίξετε το παράθυρο εκτέλεσης εντολών (Run) των Windows

✅ Να είστε καχύποπτοι με έγγραφα Word ή Excel που σας ζητούν να ενεργοποιήσετε macros για να «δείτε» περιεχόμενο

✅ Διατηρείτε ενημερωμένο λογισμικό ασφαλείας, και προσέχετε τα αρχεία ήχου ή εικόνας από άγνωστες πηγές

💡 Το Πιο Σημαντικό

Κανένα πραγματικό CAPTCHA δεν σας ζητά ποτέ να αντιγράψετε και να εκτελέσετε εντολές στον υπολογιστή σας. Αν ένα «τεστ επαλήθευσης» σας ζητά κάτι τέτοιο, κλείστε αμέσως τη σελίδα. Η τεχνική αυτή εξελίσσεται συνεχώς, οπότε η καχυποψία απέναντι σε ασυνήθιστα βήματα επαλήθευσης, παραμένει η καλύτερη άμυνα.


📖 Πηγές

‘I Am Not a Robot’ CAPTCHAs Being Used to Spread Malware, HP Warns
HP Inc., επίσημη ανακοίνωση
👉 Διαβάστε περισσότερα

Who Has the Remote? Attackers Are Turning Legitimate Remote Access Tools Into Backdoors
HP Inc., επίσημη ανακοίνωση
👉 Διαβάστε περισσότερα

Αφήστε ένα Σχόλιο

Το e-mail σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *


Διαβάστε επίσης

Η ομάδα hacking Lemon Group έχει προεγκαταστήσει το Guerilla malware σε Android συσκευές

Μια μεγάλη επιχείρηση κυβερνοεγκλήματος, που εντοπίζεται ως “Lemon Group”, φέρεται να έχει προεγκαταστήσει κακόβουλο λογισμικό γνωστό ως “Guerilla” σε σχεδόν εννέα εκατομμύρια smartphones, ρολόγια, τηλεοράσεις και τηλεοπτικά κουτιά που βασίζονται σε Android.

Πώς επικοινωνούν μεταξύ τους οι AI agents

Ομάδες AI αναπτύσσουν κοινές «κοινωνικές συμβάσεις» χωρίς ανθρώπινη καθοδήγηση, με προκαταλήψεις που δεν υπάρχουν σε 1 μεμονωμένο μοντέλο.

Deepfake φωνής: Ποιοι κίνδυνοι είναι πραγματικοί

Το FBI κατέγραψε 893.000.000$ ζημιές από απάτες Τεχνητής Νοημοσύνης το 2025. Ποιοι φορείς (social media, smart glasses, chatbots) τεκμηριώνονται πράγματι ως δίοδοι συλλογής φωνής και ποιοι όχι.