「我不是機械人」可能是陷阱 新興驗證碼騙局誘你親手植入木馬

加拿大都市网

【星島綜合報道】對於大多數互聯網用戶而言,點擊「我不是機械人」(I’m not a robot)的驗證方框已是家常便飯。然而,網絡安全專家發出嚴正警告,詐騙分子正利用偽造的驗證碼(CAPTCHA)提示,美國聯邦監管機構與身份盜竊專家指出,這類新型騙局高度擬真。它不同於要求用戶識別圖像或勾選方框的傳統模式,而是會指示用戶輸入一系列鍵盤組合指令,進而達成高度隱蔽的社交工程攻擊。

據CBS News報道,騙局往往始於一個看似正常的網站。使用者勾選CAPTCHA後,頁面可能要求依序按下Windows+R、Ctrl+V及Enter等按鍵。

專家指出,這些指令可能將惡意命令貼入系統並執行,進而安裝惡意軟體。與傳統黑客攻擊不同,這種手法不靠技術性入侵,而是誘使使用者自己感染自己的電腦。

利用複製貼上機制繞過防毒防線

惡意軟體安裝後,可以擷取使用者在裝置上輸入的敏感資訊,包括使用者名稱、密碼、銀行帳戶資料與電子郵件登入資訊。

「Identity Theft Resource Center」執行長Eva Velasquez表示,這些惡意程式取得的資訊,在許多情況下已足以讓詐騙者「冒充你」。

她說,有些惡意軟體屬於「資訊竊取程式」(info stealer),會記錄鍵盤輸入,並在使用者登入帳戶時擷取登入憑證。

「它會追蹤你敲下的每一個按鍵。你如果只是Google搜尋怎麼種番茄,或看YouTube,或許沒什麼;但只要你登入不同帳戶,它也會把那些資訊一併截取。」

看到這些要求  幾乎可斷定不對勁

專家提醒,正規CAPTCHA絕不會要求使用者:

●· 在裝置上執行指令

●· 開啟Windows「執行」對話框

●· 將文字貼入命令視窗

●· 下載檔案

●· 安裝軟體

●· 啟用特殊權限

其他警訊還包括:CAPTCHA突然跳出、網站網址可疑,以及驗證指示異常複雜。

如已照做:立即斷網、掃毒、改密碼

若懷疑自己已完成假CAPTCHA驗證,專家建議立即處理。先切斷裝置與網際網絡的連線,再執行完整的防毒或反惡意軟體掃描,並刪除任何可疑下載檔案。

接着清除瀏覽器快取,檢查瀏覽器擴充功能;重要密碼應改用另一台可信任裝置更換,並啟用雙重驗證。

消費者專家的原則很簡單:真正的CAPTCHA只會驗證你是不是人,不會要求你開啟程式、貼上指令、下載檔案或在電腦上執行軟體。

如果CAPTCHA提出任何上述要求,立即關閉頁面。停下來多想幾秒,可能就能避免惡意軟體感染、密碼遭竊,甚至身份遭冒用。

圖:網上圖片

V6

● 相關新聞:FCA Canada客戶資料外泄 五大車廠品牌客戶中招

● 相關新聞:多間大學使用的Canvas系統遭黑客攻擊 公司與黑客達成協議

share to wechat

延伸阅读

延伸阅读

卡尔特斯湖13岁女童落水失踪 搜救人员吁民众避开入口湾

点亮华埠!舞狮表演中热闹开幕 大排档港味飘香人头涌涌

Danforth美食节周末举行 多条道路封闭

租客团体批联邦投放低息贷款予私人发展商 促确保新单位受租金管制