Η τεχνική «ClickFix» με τα ψεύτικα CAPTCHA εξελίσσεται
📅 Πρώτη δημοσίευση: Απρίλιος 2025 · Ενημέρωση: Ιούλιος 2026 | ⏱️ 4 λεπτά ανάγνωσης
Η ερευνητική ομάδα της HP Wolf Security, κατέγραψε αύξηση καμπανιών όπου κυβερνοεγκληματίες χρησιμοποιούν ψεύτικα τεστ CAPTCHA, για να ξεγελάσουν τους χρήστες ώστε να μολύνουν οι ίδιοι τη συσκευή τους. Η τεχνική, γνωστή ως «ClickFix», συνεχίζει να εξελίσσεται μέχρι σήμερα.
Πώς λειτουργεί η τεχνική ClickFix
Οι χρήστες κατευθύνονται σε ιστότοπους ελεγχόμενους από επιτιθέμενους και καλούνται να ολοκληρώσουν μια σειρά ψεύτικων βημάτων επαλήθευσης. Κάνοντας κλικ στο «Δεν είμαι ρομπότ», αντιγράφεται κρυφά μια κακόβουλη εντολή PowerShell στο πρόχειρο (clipboard) του χρήστη. Στη συνέχεια, ο χρήστης καθοδηγείται να ανοίξει το παράθυρο εκτέλεσης εντολών των Windows (Run) και να επικολλήσει και εκτελέσει ο ίδιος τον κώδικα, εγκαθιστώντας εν αγνοία του κακόβουλο λογισμικό όπως το Lumma Stealer, εργαλείο κλοπής διαπιστευτηρίων και πορτοφολιών κρυπτονομισμάτων.
Η επιτυχία της τεχνικής, βασίζεται σε αυτό που η HP ονομάζει «ανοχή στο κλικ». Eπειδή οι χρήστες έχουν συνηθίσει σε πολλαπλά βήματα επαλήθευσης ταυτότητας online, ακολουθούν πρόθυμα οδηγίες, χωρίς να αναρωτηθούν αν είναι νόμιμες.
Άλλες τεχνικές που εντοπίστηκαν
- XenoRAT: Κακόβουλο λογισμικό ανοιχτού κώδικα με δυνατότητα καταγραφής μέσω κάμερας και μικροφώνου, που διαδίδεται πείθοντας χρήστες να ενεργοποιήσουν macros σε έγγραφα Word και Excel
- Κρυμμένος κώδικας σε αρχεία SVG: Κακόβουλος κώδικας JavaScript κρυμμένος μέσα σε εικόνες που ανοίγουν αυτόματα στον browser, εγκαθιστώντας πολλαπλά RATs και εργαλεία κλοπής δεδομένων
Η εξέλιξη μέχρι το 2026
Σύμφωνα με πιο πρόσφατη αναφορά της HP (Ιούνιος 2026), η τεχνική ClickFix εξελίχθηκε περαιτέρω, σε σημείο όπου οι επιτιθέμενοι μεταμφιέζουν πλέον το κακόβουλο λογισμικό σε αρχεία ήχου, μέσα από ρεαλιστικά, καλά σχεδιασμένα ψεύτικα CAPTCHA. Ορισμένα σενάρια επίθεσης εμφανίζουν μάλιστα χαρακτηριστικά «vibe-coded» ύφους, ένδειξη ότι οι ίδιοι οι επιτιθέμενοι ενδέχεται να χρησιμοποιούν εργαλεία Τεχνητής Νοημοσύνης για να δημιουργήσουν μέρος του κώδικα επίθεσης.
«Η πολυπαραγοντική ταυτοποίηση είναι πλέον ο κανόνας, κάτι που αυξάνει την ανοχή μας στο κλικ. Οι οργανισμοί βρίσκονται σε αγώνα εξοπλισμών με τους επιτιθέμενους, έναν αγώνα που η Τεχνητή Νοημοσύνη θα επιταχύνει.»
Πηγή: Dr Ian Pratt, Global Head of Security for Personal Systems, HP Inc.
Πώς προστατεύεστε
Βασικοί κανόνες
✅ Ποτέ μην επικολλάτε και εκτελείτε εντολές, που σας ζητά να αντιγράψετε ένας ιστότοπος, ανεξάρτητα από το πόσο νόμιμο φαίνεται το CAPTCHA
✅ Ένα πραγματικό CAPTCHA, δεν σας ζητά ποτέ να ανοίξετε το παράθυρο εκτέλεσης εντολών (Run) των Windows
✅ Να είστε καχύποπτοι με έγγραφα Word ή Excel που σας ζητούν να ενεργοποιήσετε macros για να «δείτε» περιεχόμενο
✅ Διατηρείτε ενημερωμένο λογισμικό ασφαλείας, και προσέχετε τα αρχεία ήχου ή εικόνας από άγνωστες πηγές
💡 Το Πιο Σημαντικό
Κανένα πραγματικό CAPTCHA δεν σας ζητά ποτέ να αντιγράψετε και να εκτελέσετε εντολές στον υπολογιστή σας. Αν ένα «τεστ επαλήθευσης» σας ζητά κάτι τέτοιο, κλείστε αμέσως τη σελίδα. Η τεχνική αυτή εξελίσσεται συνεχώς, οπότε η καχυποψία απέναντι σε ασυνήθιστα βήματα επαλήθευσης, παραμένει η καλύτερη άμυνα.
📖 Πηγές
‘I Am Not a Robot’ CAPTCHAs Being Used to Spread Malware, HP Warns
HP Inc., επίσημη ανακοίνωση
👉 Διαβάστε περισσότερα
Who Has the Remote? Attackers Are Turning Legitimate Remote Access Tools Into Backdoors
HP Inc., επίσημη ανακοίνωση
👉 Διαβάστε περισσότερα
