CAPTCHA جعلی چیست؟ هکرها چطور با ClickFix شما را وادار به اجرای بدافزار میکنند؟
ClickFix چیست؟ هکرها با CAPTCHA جعلی کاربران را فریب میدهند تا خودشان دستور مخرب اجرا کنند. با روش تشخیص و مقابله با این حمله آشنا شوید.
اگر یک سایت از شما خواست برای اثبات اینکه «ربات نیستید»، کلیدهای Windows + R را بزنید، یک دستور را Paste کنید و Enter بزنید، آن را اجرا نکنید. ممکن است چیزی که شبیه یک CAPTCHA معمولی به نظر میرسد، در واقع بخشی از یک حمله سایبری به نام ClickFix باشد.
در جدیدترین نمونه این روش، مهاجمان با استفاده از سایتهای قانونی هکشده و CAPTCHAهای جعلی کاربران ویندوز را فریب دادهاند تا خودشان یک دستور مخرب را اجرا کنند. این زنجیره در نهایت به اجرای Amatera Stealer، یک بدافزار سرقت اطلاعات، منجر میشود.
پژوهشگران Gen Threat Labs همچنین یک Loader جدید با نام WordlistLoader را شناسایی کردهاند که برای پنهانسازی و بازسازی کد مخرب استفاده میشود. نکته جالب این Loader این است که بخشی از Shellcode را به شکل مجموعهای از کلمات معمولی انگلیسی نمایش میدهد.
اما برای کاربران، مهمترین بخش این خبر اسم Amatera یا WordlistLoader نیست.
خطر اصلی اینجاست که مهاجم کاری میکند خود کاربر، ناخواسته بخشی از فرایند آلوده شدن کامپیوترش را انجام دهد.
در این مقاله بررسی میکنیم ClickFix چیست، CAPTCHA جعلی چگونه کار میکند، چرا ممکن است یک کاربر حتی بدون دانلود فایل مشکوک آلوده شود و اگر چنین دستوری را اجرا کردیم چه کاری باید انجام دهیم.
در این مقاله میخوانید
- ClickFix چیست؟
- CAPTCHA جعلی چیست و چگونه کار میکند؟
- حمله ClickFix چگونه قربانی را فریب میدهد؟
- چرا هکرها از عبارت «I'm not a robot» استفاده میکنند؟
- آیا CAPTCHA واقعی از شما میخواهد Command اجرا کنید؟
- تفاوت ClickFix با فیشینگ چیست؟
- Amatera Stealer چیست؟
- WordlistLoader چگونه بدافزار را پنهان میکند؟
- از کجا بفهمیم CAPTCHA جعلی است؟
- اگر دستور مشکوکی را اجرا کردیم چه کنیم؟
- چگونه از حملات ClickFix جلوگیری کنیم؟
ClickFix چیست؟
ClickFix یک تکنیک مهندسی اجتماعی است که در آن مهاجم کاربر را فریب میدهد تا خودش یک دستور یا عملیات مخرب را روی دستگاه اجرا کند.
در حملات سنتی فیشینگ، معمولاً مهاجم تلاش میکند قربانی را به کلیک روی یک لینک، باز کردن فایل یا وارد کردن رمز عبور ترغیب کند.
اما ClickFix یک تفاوت مهم دارد.
مهاجم به جای اینکه مستقیماً بگوید:
«این فایل مخرب را اجرا کن.»
یک مشکل یا فرایند کاملاً ظاهراً عادی ایجاد میکند و سپس راهحل جعلی به قربانی ارائه میدهد.
مثلاً:
«برای تأیید اینکه ربات نیستید، مراحل زیر را انجام دهید.»
کاربر تصور میکند در حال تکمیل یک فرایند امنیتی است؛ اما در واقع دستور مهاجم را روی سیستم خودش اجرا میکند.
به همین دلیل ClickFix را باید بیشتر از آنکه یک آسیبپذیری نرمافزاری بدانیم، یک روش سوءاستفاده از اعتماد و رفتار کاربر در نظر بگیریم.
CAPTCHA جعلی چیست؟
CAPTCHA را تقریباً همه کاربران اینترنت میشناسند.
همان کادر یا صفحهای که از شما میخواهد مشخص کنید:
I'm not a robot
هدف CAPTCHA واقعی این است که مشخص کند کاربر انسان است یا یک ربات.
مشکل از جایی شروع میشود که مهاجم ظاهر همین فرایند آشنا را جعل میکند.
در یک CAPTCHA جعلی ممکن است صفحهای ببینید که کاملاً عادی به نظر میرسد؛ اما بعد از کلیک روی گزینه تأیید، به جای یک آزمایش واقعی، دستورالعملی مانند این نمایش داده شود:
Windows + R را فشار دهید.
متن مشخصشده را Paste کنید.
Enter را بزنید.
اینجا باید متوقف شوید.
یک قانون ساده:
CAPTCHA واقعی برای اثبات انسان بودن شما نیازی به اجرای Command روی کامپیوترتان ندارد.
آیا CAPTCHA میتواند کامپیوتر را هک کند؟
خود CAPTCHA نه؛ اما CAPTCHA جعلی میتواند بخشی از یک حمله سایبری باشد.
این تفاوت بسیار مهم است.
CAPTCHA واقعی معمولاً درون یک فرایند احراز یا ضدربات اجرا میشود و از کاربر نمیخواهد به محیط سیستمعامل دسترسی پیدا کند.
اما اگر یک صفحه با عنوان Verification از شما بخواهد:
- Windows + R را باز کنید؛
- PowerShell اجرا کنید؛
- Command Prompt باز کنید؛
- دستوری را Paste کنید؛
- فایلی را از طریق Run اجرا کنید؛
- یا کدی را در Terminal وارد کنید؛
باید آن را یک نشانه هشدار جدی بدانید.
حمله ClickFix چگونه اتفاق میافتد؟
برای درک ساده حمله، کافی است این زنجیره را تصور کنید:
سایت قانونی هکشده
↓
نمایش CAPTCHA جعلی
↓
کلیک روی «I'm not a robot»
↓
نمایش دستورالعمل جعلی
↓
باز کردن Windows Run
↓
Paste کردن دستور
↓
اجرای Command
↓
اجرای Loader
↓
اجرای بدافزار
↓
سرقت اطلاعات
این دقیقاً همان الگویی است که در کمپین جدید توزیع Amatera Stealer مشاهده شده است. مهاجمان با تزریق JavaScript به سایتهای آلوده، محتوای اصلی را با یک CAPTCHA جعلی پوشانده و سپس کاربر را وارد فرایند ClickFix کردهاند.
چرا کاربر خودش دستور را اجرا میکند؟
این سؤال، قلب حملات ClickFix است.
مهاجم الزاماً نمیخواهد کاربر احساس کند در حال انجام یک کار خطرناک است.
برعکس، هدف این است که کاربر تصور کند در حال رفع یک مشکل امنیتی یا تکمیل یک مرحله عادی سایت است.
مثلاً ممکن است به کاربر گفته شود:
«برای تأیید مرورگر خود این مراحل را انجام دهید.»
یا:
«برای تکمیل Security Verification، دستور زیر را اجرا کنید.»
کاربر نیز ممکن است با خودش بگوید:
«این فقط برای اثبات این است که ربات نیستم.»
و دقیقاً همین لحظه، مهندسی اجتماعی موفق شده است.
چرا ClickFix خطرناکتر از یک لینک فیشینگ ساده است؟
چون در ClickFix، کاربر ممکن است خودش فرایند اجرای کد را آغاز کند.
مقایسه ساده:
| نوع حمله | چیزی که مهاجم از قربانی میخواهد |
|---|---|
| فیشینگ | کلیک روی لینک |
| سرقت رمز | وارد کردن اطلاعات |
| بدافزار دانلودی | دانلود و اجرای فایل |
| ClickFix | اجرای یک دستور یا عملیات روی سیستم |
| CAPTCHA جعلی | اجرای دستور با پوشش Verification |
به همین دلیل حتی کاربری که همیشه به خودش میگوید:
«من فایل ناشناس دانلود نمیکنم»
ممکن است در برابر ClickFix آسیبپذیر باشد.
چون مهاجم اصلاً از او نمیخواهد یک فایل ناشناس دانلود کند.
از او میخواهد یک «کار ظاهراً ضروری» انجام دهد.
نمونه واقعی؛ Amatera Stealer چگونه وارد این ماجرا شد؟
در کمپین جدید گزارششده در ۲۶ آگوست ۲۰۲۶، مهاجمان مرتبط با ClearFake از همین الگوی ClickFix برای رساندن Amatera Stealer به سیستمهای ویندوزی استفاده کردهاند.
مهاجمان ابتدا سایتهای قانونی را آلوده کردهاند و سپس یک CAPTCHA جعلی را در مقابل کاربر قرار دادهاند.
پس از تعامل کاربر با CAPTCHA، او به اجرای یک دستور روی ویندوز هدایت میشود.
این دستور، زنجیره اجرای بدافزار را آغاز میکند و در نهایت Amatera روی سیستم قربانی اجرا میشود.
این قسمت از خبر اهمیت زیادی دارد؛ چون نشان میدهد ClickFix فقط یک تئوری یا تکنیک آزمایشگاهی نیست و در حملات واقعی برای توزیع بدافزار استفاده میشود.
Amatera Stealer چیست؟
Amatera Stealer یک Infostealer یا بدافزار سرقت اطلاعات است.
هدف چنین بدافزارهایی فقط خراب کردن سیستم نیست.
آنها معمولاً تلاش میکنند اطلاعات ارزشمندی را که از قبل روی دستگاه وجود دارد جمعآوری کنند.
از جمله:
- رمزهای ذخیرهشده در مرورگر
- Cookieها
- Session Tokenها
- اطلاعات ورود
- دادههای احراز هویت
- اطلاعات حساس مرورگر
- فایلها و اسناد ارزشمند
به همین دلیل ممکن است کاربر بگوید:
«من هیچ رمزی در آن صفحه وارد نکردم.»
اما این موضوع الزاماً به معنی امن بودن اطلاعات او نیست.
اگر یک Infostealer روی سیستم اجرا شده باشد، ممکن است به دنبال اطلاعاتی برود که قبلاً روی دستگاه ذخیره شدهاند.
WordlistLoader چیست؟
در این حمله، پژوهشگران Loader جدیدی با نام WordlistLoader شناسایی کردهاند.
روش آن جالب است.
به جای اینکه Shellcode به شکل معمول در یک فایل یا داده مشخص قرار گیرد، هر Byte از Shellcode میتواند با یک کلمه از یک Dictionary مشخص نمایش داده شود.
Loader بعداً جایگاه این کلمات را پیدا میکند و Byteهای مربوطه را دوباره بازسازی میکند.
در ظاهر:
کلمات انگلیسی معمولی
اما در مرحله اجرا:
کلمات → بازسازی Shellcode → اجرای Payload
هدف چنین تکنیکهایی میتواند دشوارتر کردن تحلیل ایستا و شناسایی محتوای مخرب باشد. پژوهشگران همچنین نمونهای را شناسایی کردهاند که از UUIDها برای نمایش Shellcode استفاده میکند.
اما برای کاربر، این قسمت یک پیام مهم دارد:
ظاهر بیضرر یک فایل یا داده، الزاماً به معنی بیخطر بودن آن نیست.
۷ نشانه که CAPTCHA میتواند جعلی باشد
اگر با چنین صفحهای مواجه شدید، این نشانهها را جدی بگیرید:
۱. از شما میخواهد Windows + R را فشار دهید
این یکی از مهمترین هشدارهاست.
۲. از شما میخواهد یک متن ناشناس را Paste کنید
خصوصاً اگر نمیدانید این متن دقیقاً چیست.
۳. از شما میخواهد PowerShell یا CMD باز کنید
یک CAPTCHA عادی چنین نیازی ندارد.
۴. برای Verification از شما Command میخواهد
این رفتار را نشانه خطر در نظر بگیرید.
۵. از شما میخواهد چیزی را در Terminal اجرا کنید
CAPTCHA نباید برای تشخیص انسان بودن، شما را وارد Terminal کند.
۶. صفحه برای انجام کار به شما فشار زمانی وارد میکند
پیامهایی مثل «اکنون تأیید کنید» یا «Verification Required» میتوانند برای کاهش فرصت فکر کردن استفاده شوند.
۷. CAPTCHA ناگهان رفتار غیرعادی نشان میدهد
مثلاً صفحهای که تا لحظه قبل عادی بوده، ناگهان دستور اجرای برنامه یا Command را نمایش میدهد.
اگر CAPTCHA جعلی را دیدیم چه کار کنیم؟
اگر فقط صفحه را دیدهاید و هیچ دستوری اجرا نکردهاید، صفحه را ببندید و کار تمام است.
اما اگر وارد مرحله اجرای دستور شدهاید، موضوع را جدیتر بگیرید.
اگر دستور را فقط Copy کردید
هنوز آن را اجرا نکردهاید؛ بنابراین Paste و Enter نزنید.
کلیپبورد را نیز با یک متن عادی جایگزین کنید.
اگر دستور را اجرا کردید
اگر احتمال میدهید Command اجرا شده باشد:
۱. اتصال سیستم را موقتاً محدود کنید.
۲. روی همان سیستم وارد حسابهای حساس نشوید.
۳. از یک دستگاه سالم، رمز حسابهای مهم را تغییر دهید.
۴. Sessionهای فعال حسابها را بررسی و در صورت امکان Sign Out کنید.
۵. MFA را برای حسابهای حساس فعال کنید.
۶. سیستم را با ابزار امنیتی معتبر بررسی کنید.
اگر کامپیوتر متعلق به سازمان است، موضوع را فوراً به تیم امنیت یا IT سازمان اطلاع دهید؛ مخصوصاً اگر دستور اجرا شده باشد.
آیا تغییر رمز عبور بعد از Infostealer کافی است؟
نه همیشه.
این یکی از مهمترین نکاتی است که کاربران باید بدانند.
اگر یک Infostealer فقط رمز عبور را سرقت کند، تغییر رمز میتواند بخش مهمی از مشکل را حل کند.
اما اگر Cookie یا Session Token نیز در معرض سرقت قرار گرفته باشد، تغییر رمز عبور بهتنهایی ممکن است کافی نباشد.
به همین دلیل پس از مشکوک شدن به آلودگی، بهتر است:
- رمزهای مهم را تغییر دهید.
- نشستهای فعال را ببندید.
- MFA را فعال کنید.
- حساب ایمیل را بررسی کنید.
- فعالیتهای غیرعادی حسابها را بررسی کنید.
- سیستم آلوده را نیز بررسی کنید.
چگونه از حملات ClickFix جلوگیری کنیم؟
لازم نیست کار پیچیدهای انجام دهید.
یک قانون ساده را به خاطر بسپارید:
هیچ CAPTCHA معمولی نباید از شما بخواهد Command اجرا کنید.
اگر سایتی از شما خواست:
Windows + R → Paste → Enter
متوقف شوید.
همچنین:
- Commandهای ناشناس را اجرا نکنید.
- متن ناشناس را کورکورانه در PowerShell یا CMD Paste نکنید.
- اگر سایتی از شما خواست Terminal باز کنید، ابتدا صفحه را ببندید و اعتبار آن را بررسی کنید.
- سیستمعامل و مرورگر را بهروز نگه دارید.
- از راهکار امنیتی معتبر استفاده کنید.
- MFA را برای حسابهای مهم فعال کنید.
- کاربران سازمانی را درباره ClickFix آموزش دهید.
- در صورت مشاهده CAPTCHA غیرعادی، URL سایت را بررسی کنید.
ClickFix فقط یک حمله فنی نیست؛ یک حمله به تصمیمگیری انسان است
شاید مهمترین درس این کمپین همین باشد.
امنیت سایبری همیشه به معنی مقابله با یک هکر بسیار ماهر یا یک آسیبپذیری پیچیده نیست.
گاهی مهاجم فقط باید بتواند اعتماد شما را برای چند ثانیه به دست بیاورد.
صفحهای شبیه CAPTCHA واقعی ایجاد میکند.
یک پیام آشنا نشان میدهد:
I'm not a robot
سپس یک مرحله به ظاهر امنیتی ارائه میدهد.
و در نهایت کاری میکند که قربانی خودش دستور مخرب را اجرا کند.
به همین دلیل آموزش کاربران در برابر ClickFix به اندازه استفاده از آنتیویروس، فایروال و سایر ابزارهای امنیتی اهمیت پیدا میکند.
سوالات متداول درباره ClickFix و CAPTCHA جعلی
ClickFix چیست؟
ClickFix یک تکنیک مهندسی اجتماعی است که مهاجم در آن کاربر را فریب میدهد تا خودش عملیاتی مانند اجرای یک دستور را روی دستگاه انجام دهد.
CAPTCHA جعلی چیست؟
CAPTCHA جعلی صفحه یا فرایندی است که ظاهر یک CAPTCHA واقعی را تقلید میکند اما در پشت آن، کاربر به سمت یک فعالیت مخرب هدایت میشود.
آیا CAPTCHA واقعی از کاربر Command میخواهد؟
خیر. اگر CAPTCHA از شما بخواهد Windows Run، PowerShell، CMD یا Terminal را باز کنید و دستوری اجرا کنید، باید آن را بسیار مشکوک در نظر بگیرید.
اگر دستور CAPTCHA جعلی را اجرا کنیم چه اتفاقی میافتد؟
بسته به حمله، ممکن است Loader، Script یا بدافزار اجرا شود. در کمپین اخیر، این زنجیره برای رساندن Amatera Stealer به سیستم قربانی استفاده شده است.
Amatera Stealer چیست؟
Amatera یک Infostealer است که میتواند اطلاعات ارزشمندی مانند اعتبارنامههای مرورگر، Cookieها و دادههای Session را هدف قرار دهد.
آیا فقط کاربران ویندوز در معرض این حمله هستند؟
کمپین مورد بحث کاربران ویندوز را هدف گرفته است، اما اصل تکنیک ClickFix محدود به یک سیستمعامل نیست و میتواند با سناریوهای مختلف مهندسی اجتماعی مورد استفاده قرار گیرد.
جمعبندی
حمله جدید توزیع Amatera Stealer نشان میدهد که مهاجمان برای آلوده کردن کاربران همیشه به Exploitهای پیچیده نیاز ندارند.
در این کمپین، سایتهای قانونی آلوده با نمایش CAPTCHA جعلی کاربران را وارد یک فرایند ClickFix میکنند؛ فرایندی که در آن قربانی تصور میکند در حال انجام یک Verification معمولی است، اما در واقع دستور مهاجم را روی سیستم خود اجرا میکند.
در ادامه، WordlistLoader برای پنهانسازی و بازسازی Shellcode و در نهایت اجرای Amatera Stealer مورد استفاده قرار میگیرد.
اما مهمترین چیزی که کاربران باید از این خبر به خاطر بسپارند، نام Amatera یا WordlistLoader نیست.
این جمله را به خاطر بسپارید:
اگر یک سایت برای اثبات اینکه «ربات نیستید» از شما خواست Windows + R را بزنید، یک دستور را در Run یا Terminal Paste کنید یا Command اجرا کنید، آن را انجام ندهید.
CAPTCHA قرار است انسان را از ربات تشخیص دهد؛ نه اینکه شما را وادار به اجرای کد روی کامپیوترتان کند.
منابع:
Gen Threat Labs – WordlistLoader Delivers Amatera via ClearFake Campaigns
Microsoft Security – ACR Stealer و حملات ClickFix
The Hacker News – WordlistLoader و Amatera Stealer
ReversingLabs – گزارش جامع ClickFix