“我不是机器人”可能是陷阱 新兴验证码骗局诱你亲手植入木马

加拿大都市网

【星岛综合报道】对于大多数互联网用户而言,点击“我不是机器人”(I’m not a robot)的验证方框已是家常便饭。然而,网络安全专家发出严正警告,诈骗分子正利用伪造的验证码(CAPTCHA)提示,美国联邦监管机构与身份盗窃专家指出,这类新型骗局高度拟真。它不同于要求用户识别图像或勾选方框的传统模式,而是会指示用户输入一系列键盘组合指令,进而达成高度隐蔽的社交工程攻击。

据CBS News报道,骗局往往始于一个看似正常的网站。使用者勾选CAPTCHA后,页面可能要求依序按下Windows+R、Ctrl+V及Enter等按键。

专家指出,这些指令可能将恶意命令贴入系统并执行,进而安装恶意软体。与传统黑客攻击不同,这种手法不靠技术性入侵,而是诱使使用者自己感染自己的电脑。

利用复制贴上机制绕过防毒防线

恶意软体安装后,可以撷取使用者在装置上输入的敏感资讯,包括使用者名称、密码、银行帐户资料与电子邮件登入资讯。

“Identity Theft Resource Center”执行长Eva Velasquez表示,这些恶意程式取得的资讯,在许多情况下已足以让诈骗者“冒充你”。

她说,有些恶意软体属于“资讯窃取程式”(info stealer),会记录键盘输入,并在使用者登入帐户时撷取登入凭证。

“它会追踪你敲下的每一个按键。你如果只是Google搜寻怎么种番茄,或看YouTube,或许没什么;但只要你登入不同帐户,它也会把那些资讯一并截取。”

看到这些要求  几乎可断定不对劲

专家提醒,正规CAPTCHA绝不会要求使用者:

●· 在装置上执行指令

●· 开启Windows“执行”对话框

●· 将文字贴入命令视窗

●· 下载档案

●· 安装软体

●· 启用特殊权限

其他警讯还包括:CAPTCHA突然跳出、网站网址可疑,以及验证指示异常复杂。

如已照做:立即断网、扫毒、改密码

若怀疑自己已完成假CAPTCHA验证,专家建议立即处理。先切断装置与网际网络的连线,再执行完整的防毒或反恶意软体扫描,并删除任何可疑下载档案。

接着清除浏览器快取,检查浏览器扩充功能;重要密码应改用另一台可信任装置更换,并启用双重验证。

消费者专家的原则很简单:真正的CAPTCHA只会验证你是不是人,不会要求你开启程式、贴上指令、下载档案或在电脑上执行软体。

如果CAPTCHA提出任何上述要求,立即关闭页面。停下来多想几秒,可能就能避免恶意软体感染、密码遭窃,甚至身份遭冒用。

图:网上图片

V6

● 相关新闻:FCA Canada客户资料外泄 五大车厂品牌客户中招

● 相关新闻:多间大学使用的Canvas系统遭黑客攻击 公司与黑客达成协议

share to wechat

延伸阅读

延伸阅读

【有片】大温南部20英亩山火向北蔓延 24消防员通宵扑救

大温出现具攻击性野熊 警方吁居民留在家中

多伦多东区性侵案 21岁男子涉持枪及偷拍遭警方通缉

宾顿民居外拖车突起火 警方调查原因