کد خبر: ۸۰۶

CAPTCHA جعلی چیست؟ هکرها چطور با ClickFix شما را وادار به اجرای بدافزار می‌کنند؟

1

ClickFix چیست؟ هکرها با CAPTCHA جعلی کاربران را فریب می‌دهند تا خودشان دستور مخرب اجرا کنند. با روش تشخیص و مقابله با این حمله آشنا شوید.

اگر یک سایت از شما خواست برای اثبات اینکه «ربات نیستید»، کلیدهای Windows + R را بزنید، یک دستور را Paste کنید و Enter بزنید، آن را اجرا نکنید. ممکن است چیزی که شبیه یک CAPTCHA معمولی به نظر می‌رسد، در واقع بخشی از یک حمله سایبری به نام ClickFix باشد.

در جدیدترین نمونه این روش، مهاجمان با استفاده از سایت‌های قانونی هک‌شده و CAPTCHAهای جعلی کاربران ویندوز را فریب داده‌اند تا خودشان یک دستور مخرب را اجرا کنند. این زنجیره در نهایت به اجرای Amatera Stealer، یک بدافزار سرقت اطلاعات، منجر می‌شود.

پژوهشگران Gen Threat Labs همچنین یک Loader جدید با نام WordlistLoader را شناسایی کرده‌اند که برای پنهان‌سازی و بازسازی کد مخرب استفاده می‌شود. نکته جالب این Loader این است که بخشی از Shellcode را به شکل مجموعه‌ای از کلمات معمولی انگلیسی نمایش می‌دهد.

اما برای کاربران، مهم‌ترین بخش این خبر اسم Amatera یا WordlistLoader نیست.

خطر اصلی اینجاست که مهاجم کاری می‌کند خود کاربر، ناخواسته بخشی از فرایند آلوده شدن کامپیوترش را انجام دهد.

در این مقاله بررسی می‌کنیم ClickFix چیست، CAPTCHA جعلی چگونه کار می‌کند، چرا ممکن است یک کاربر حتی بدون دانلود فایل مشکوک آلوده شود و اگر چنین دستوری را اجرا کردیم چه کاری باید انجام دهیم.


در این مقاله می‌خوانید

  • ClickFix چیست؟
  • CAPTCHA جعلی چیست و چگونه کار می‌کند؟
  • حمله ClickFix چگونه قربانی را فریب می‌دهد؟
  • چرا هکرها از عبارت «I'm not a robot» استفاده می‌کنند؟
  • آیا CAPTCHA واقعی از شما می‌خواهد Command اجرا کنید؟
  • تفاوت ClickFix با فیشینگ چیست؟
  • Amatera Stealer چیست؟
  • WordlistLoader چگونه بدافزار را پنهان می‌کند؟
  • از کجا بفهمیم CAPTCHA جعلی است؟
  • اگر دستور مشکوکی را اجرا کردیم چه کنیم؟
  • چگونه از حملات ClickFix جلوگیری کنیم؟


ClickFix چیست؟

ClickFix یک تکنیک مهندسی اجتماعی است که در آن مهاجم کاربر را فریب می‌دهد تا خودش یک دستور یا عملیات مخرب را روی دستگاه اجرا کند.

در حملات سنتی فیشینگ، معمولاً مهاجم تلاش می‌کند قربانی را به کلیک روی یک لینک، باز کردن فایل یا وارد کردن رمز عبور ترغیب کند.

اما ClickFix یک تفاوت مهم دارد.

مهاجم به جای اینکه مستقیماً بگوید:

«این فایل مخرب را اجرا کن.»

یک مشکل یا فرایند کاملاً ظاهراً عادی ایجاد می‌کند و سپس راه‌حل جعلی به قربانی ارائه می‌دهد.

مثلاً:

«برای تأیید اینکه ربات نیستید، مراحل زیر را انجام دهید.»

کاربر تصور می‌کند در حال تکمیل یک فرایند امنیتی است؛ اما در واقع دستور مهاجم را روی سیستم خودش اجرا می‌کند.

به همین دلیل ClickFix را باید بیشتر از آنکه یک آسیب‌پذیری نرم‌افزاری بدانیم، یک روش سوءاستفاده از اعتماد و رفتار کاربر در نظر بگیریم.


CAPTCHA جعلی چیست؟

CAPTCHA را تقریباً همه کاربران اینترنت می‌شناسند.

همان کادر یا صفحه‌ای که از شما می‌خواهد مشخص کنید:

I'm not a robot

هدف CAPTCHA واقعی این است که مشخص کند کاربر انسان است یا یک ربات.

مشکل از جایی شروع می‌شود که مهاجم ظاهر همین فرایند آشنا را جعل می‌کند.

در یک CAPTCHA جعلی ممکن است صفحه‌ای ببینید که کاملاً عادی به نظر می‌رسد؛ اما بعد از کلیک روی گزینه تأیید، به جای یک آزمایش واقعی، دستورالعملی مانند این نمایش داده شود:

Windows + R را فشار دهید.

متن مشخص‌شده را Paste کنید.

Enter را بزنید.

اینجا باید متوقف شوید.

یک قانون ساده:

CAPTCHA واقعی برای اثبات انسان بودن شما نیازی به اجرای Command روی کامپیوترتان ندارد.


آیا CAPTCHA می‌تواند کامپیوتر را هک کند؟

خود CAPTCHA نه؛ اما CAPTCHA جعلی می‌تواند بخشی از یک حمله سایبری باشد.

این تفاوت بسیار مهم است.

CAPTCHA واقعی معمولاً درون یک فرایند احراز یا ضدربات اجرا می‌شود و از کاربر نمی‌خواهد به محیط سیستم‌عامل دسترسی پیدا کند.

اما اگر یک صفحه با عنوان Verification از شما بخواهد:

  • Windows + R را باز کنید؛
  • PowerShell اجرا کنید؛
  • Command Prompt باز کنید؛
  • دستوری را Paste کنید؛
  • فایلی را از طریق Run اجرا کنید؛
  • یا کدی را در Terminal وارد کنید؛

باید آن را یک نشانه هشدار جدی بدانید.


حمله ClickFix چگونه اتفاق می‌افتد؟

برای درک ساده حمله، کافی است این زنجیره را تصور کنید:

سایت قانونی هک‌شده

نمایش CAPTCHA جعلی

کلیک روی «I'm not a robot»

نمایش دستورالعمل جعلی

باز کردن Windows Run

Paste کردن دستور

اجرای Command

اجرای Loader

اجرای بدافزار

سرقت اطلاعات

این دقیقاً همان الگویی است که در کمپین جدید توزیع Amatera Stealer مشاهده شده است. مهاجمان با تزریق JavaScript به سایت‌های آلوده، محتوای اصلی را با یک CAPTCHA جعلی پوشانده و سپس کاربر را وارد فرایند ClickFix کرده‌اند.


چرا کاربر خودش دستور را اجرا می‌کند؟

این سؤال، قلب حملات ClickFix است.

مهاجم الزاماً نمی‌خواهد کاربر احساس کند در حال انجام یک کار خطرناک است.

برعکس، هدف این است که کاربر تصور کند در حال رفع یک مشکل امنیتی یا تکمیل یک مرحله عادی سایت است.

مثلاً ممکن است به کاربر گفته شود:

«برای تأیید مرورگر خود این مراحل را انجام دهید.»

یا:

«برای تکمیل Security Verification، دستور زیر را اجرا کنید.»

کاربر نیز ممکن است با خودش بگوید:

«این فقط برای اثبات این است که ربات نیستم.»

و دقیقاً همین لحظه، مهندسی اجتماعی موفق شده است.


چرا ClickFix خطرناک‌تر از یک لینک فیشینگ ساده است؟

چون در ClickFix، کاربر ممکن است خودش فرایند اجرای کد را آغاز کند.

مقایسه ساده:

نوع حمله چیزی که مهاجم از قربانی می‌خواهد
فیشینگ کلیک روی لینک
سرقت رمز وارد کردن اطلاعات
بدافزار دانلودی دانلود و اجرای فایل
ClickFix اجرای یک دستور یا عملیات روی سیستم
CAPTCHA جعلی اجرای دستور با پوشش Verification


به همین دلیل حتی کاربری که همیشه به خودش می‌گوید:

«من فایل ناشناس دانلود نمی‌کنم»

ممکن است در برابر ClickFix آسیب‌پذیر باشد.

چون مهاجم اصلاً از او نمی‌خواهد یک فایل ناشناس دانلود کند.

از او می‌خواهد یک «کار ظاهراً ضروری» انجام دهد.


نمونه واقعی؛ Amatera Stealer چگونه وارد این ماجرا شد؟

در کمپین جدید گزارش‌شده در ۲۶ آگوست ۲۰۲۶، مهاجمان مرتبط با ClearFake از همین الگوی ClickFix برای رساندن Amatera Stealer به سیستم‌های ویندوزی استفاده کرده‌اند.

مهاجمان ابتدا سایت‌های قانونی را آلوده کرده‌اند و سپس یک CAPTCHA جعلی را در مقابل کاربر قرار داده‌اند.

پس از تعامل کاربر با CAPTCHA، او به اجرای یک دستور روی ویندوز هدایت می‌شود.

این دستور، زنجیره اجرای بدافزار را آغاز می‌کند و در نهایت Amatera روی سیستم قربانی اجرا می‌شود.

این قسمت از خبر اهمیت زیادی دارد؛ چون نشان می‌دهد ClickFix فقط یک تئوری یا تکنیک آزمایشگاهی نیست و در حملات واقعی برای توزیع بدافزار استفاده می‌شود.


Amatera Stealer چیست؟

Amatera Stealer یک Infostealer یا بدافزار سرقت اطلاعات است.

هدف چنین بدافزارهایی فقط خراب کردن سیستم نیست.

آنها معمولاً تلاش می‌کنند اطلاعات ارزشمندی را که از قبل روی دستگاه وجود دارد جمع‌آوری کنند.

از جمله:

  • رمزهای ذخیره‌شده در مرورگر
  • Cookieها
  • Session Tokenها
  • اطلاعات ورود
  • داده‌های احراز هویت
  • اطلاعات حساس مرورگر
  • فایل‌ها و اسناد ارزشمند

به همین دلیل ممکن است کاربر بگوید:

«من هیچ رمزی در آن صفحه وارد نکردم.»

اما این موضوع الزاماً به معنی امن بودن اطلاعات او نیست.

اگر یک Infostealer روی سیستم اجرا شده باشد، ممکن است به دنبال اطلاعاتی برود که قبلاً روی دستگاه ذخیره شده‌اند.


WordlistLoader چیست؟

در این حمله، پژوهشگران Loader جدیدی با نام WordlistLoader شناسایی کرده‌اند.

روش آن جالب است.

به جای اینکه Shellcode به شکل معمول در یک فایل یا داده مشخص قرار گیرد، هر Byte از Shellcode می‌تواند با یک کلمه از یک Dictionary مشخص نمایش داده شود.

Loader بعداً جایگاه این کلمات را پیدا می‌کند و Byteهای مربوطه را دوباره بازسازی می‌کند.

در ظاهر:

کلمات انگلیسی معمولی

اما در مرحله اجرا:

کلمات → بازسازی Shellcode → اجرای Payload

هدف چنین تکنیک‌هایی می‌تواند دشوارتر کردن تحلیل ایستا و شناسایی محتوای مخرب باشد. پژوهشگران همچنین نمونه‌ای را شناسایی کرده‌اند که از UUIDها برای نمایش Shellcode استفاده می‌کند.

اما برای کاربر، این قسمت یک پیام مهم دارد:

ظاهر بی‌ضرر یک فایل یا داده، الزاماً به معنی بی‌خطر بودن آن نیست.


۷ نشانه که CAPTCHA می‌تواند جعلی باشد

اگر با چنین صفحه‌ای مواجه شدید، این نشانه‌ها را جدی بگیرید:

۱. از شما می‌خواهد Windows + R را فشار دهید

این یکی از مهم‌ترین هشدارهاست.

۲. از شما می‌خواهد یک متن ناشناس را Paste کنید

خصوصاً اگر نمی‌دانید این متن دقیقاً چیست.

۳. از شما می‌خواهد PowerShell یا CMD باز کنید

یک CAPTCHA عادی چنین نیازی ندارد.

۴. برای Verification از شما Command می‌خواهد

این رفتار را نشانه خطر در نظر بگیرید.

۵. از شما می‌خواهد چیزی را در Terminal اجرا کنید

CAPTCHA نباید برای تشخیص انسان بودن، شما را وارد Terminal کند.

۶. صفحه برای انجام کار به شما فشار زمانی وارد می‌کند

پیام‌هایی مثل «اکنون تأیید کنید» یا «Verification Required» می‌توانند برای کاهش فرصت فکر کردن استفاده شوند.

۷. CAPTCHA ناگهان رفتار غیرعادی نشان می‌دهد

مثلاً صفحه‌ای که تا لحظه قبل عادی بوده، ناگهان دستور اجرای برنامه یا Command را نمایش می‌دهد.


اگر CAPTCHA جعلی را دیدیم چه کار کنیم؟

اگر فقط صفحه را دیده‌اید و هیچ دستوری اجرا نکرده‌اید، صفحه را ببندید و کار تمام است.

اما اگر وارد مرحله اجرای دستور شده‌اید، موضوع را جدی‌تر بگیرید.

اگر دستور را فقط Copy کردید

هنوز آن را اجرا نکرده‌اید؛ بنابراین Paste و Enter نزنید.

کلیپ‌بورد را نیز با یک متن عادی جایگزین کنید.

اگر دستور را اجرا کردید

اگر احتمال می‌دهید Command اجرا شده باشد:

۱. اتصال سیستم را موقتاً محدود کنید.

۲. روی همان سیستم وارد حساب‌های حساس نشوید.

۳. از یک دستگاه سالم، رمز حساب‌های مهم را تغییر دهید.

۴. Sessionهای فعال حساب‌ها را بررسی و در صورت امکان Sign Out کنید.

۵. MFA را برای حساب‌های حساس فعال کنید.

۶. سیستم را با ابزار امنیتی معتبر بررسی کنید.

اگر کامپیوتر متعلق به سازمان است، موضوع را فوراً به تیم امنیت یا IT سازمان اطلاع دهید؛ مخصوصاً اگر دستور اجرا شده باشد.


آیا تغییر رمز عبور بعد از Infostealer کافی است؟

نه همیشه.

این یکی از مهم‌ترین نکاتی است که کاربران باید بدانند.

اگر یک Infostealer فقط رمز عبور را سرقت کند، تغییر رمز می‌تواند بخش مهمی از مشکل را حل کند.

اما اگر Cookie یا Session Token نیز در معرض سرقت قرار گرفته باشد، تغییر رمز عبور به‌تنهایی ممکن است کافی نباشد.

به همین دلیل پس از مشکوک شدن به آلودگی، بهتر است:

  • رمزهای مهم را تغییر دهید.
  • نشست‌های فعال را ببندید.
  • MFA را فعال کنید.
  • حساب ایمیل را بررسی کنید.
  • فعالیت‌های غیرعادی حساب‌ها را بررسی کنید.
  • سیستم آلوده را نیز بررسی کنید.

چگونه از حملات ClickFix جلوگیری کنیم؟

لازم نیست کار پیچیده‌ای انجام دهید.

یک قانون ساده را به خاطر بسپارید:

هیچ CAPTCHA معمولی نباید از شما بخواهد Command اجرا کنید.

اگر سایتی از شما خواست:

Windows + R → Paste → Enter

متوقف شوید.

همچنین:

  • Commandهای ناشناس را اجرا نکنید.
  • متن ناشناس را کورکورانه در PowerShell یا CMD Paste نکنید.
  • اگر سایتی از شما خواست Terminal باز کنید، ابتدا صفحه را ببندید و اعتبار آن را بررسی کنید.
  • سیستم‌عامل و مرورگر را به‌روز نگه دارید.
  • از راهکار امنیتی معتبر استفاده کنید.
  • MFA را برای حساب‌های مهم فعال کنید.
  • کاربران سازمانی را درباره ClickFix آموزش دهید.
  • در صورت مشاهده CAPTCHA غیرعادی، URL سایت را بررسی کنید.


ClickFix فقط یک حمله فنی نیست؛ یک حمله به تصمیم‌گیری انسان است

شاید مهم‌ترین درس این کمپین همین باشد.

امنیت سایبری همیشه به معنی مقابله با یک هکر بسیار ماهر یا یک آسیب‌پذیری پیچیده نیست.

گاهی مهاجم فقط باید بتواند اعتماد شما را برای چند ثانیه به دست بیاورد.

صفحه‌ای شبیه CAPTCHA واقعی ایجاد می‌کند.

یک پیام آشنا نشان می‌دهد:

I'm not a robot

سپس یک مرحله به ظاهر امنیتی ارائه می‌دهد.

و در نهایت کاری می‌کند که قربانی خودش دستور مخرب را اجرا کند.

به همین دلیل آموزش کاربران در برابر ClickFix به اندازه استفاده از آنتی‌ویروس، فایروال و سایر ابزارهای امنیتی اهمیت پیدا می‌کند.


سوالات متداول درباره ClickFix و CAPTCHA جعلی

ClickFix چیست؟

ClickFix یک تکنیک مهندسی اجتماعی است که مهاجم در آن کاربر را فریب می‌دهد تا خودش عملیاتی مانند اجرای یک دستور را روی دستگاه انجام دهد.

CAPTCHA جعلی چیست؟

CAPTCHA جعلی صفحه یا فرایندی است که ظاهر یک CAPTCHA واقعی را تقلید می‌کند اما در پشت آن، کاربر به سمت یک فعالیت مخرب هدایت می‌شود.

آیا CAPTCHA واقعی از کاربر Command می‌خواهد؟

خیر. اگر CAPTCHA از شما بخواهد Windows Run، PowerShell، CMD یا Terminal را باز کنید و دستوری اجرا کنید، باید آن را بسیار مشکوک در نظر بگیرید.

اگر دستور CAPTCHA جعلی را اجرا کنیم چه اتفاقی می‌افتد؟

بسته به حمله، ممکن است Loader، Script یا بدافزار اجرا شود. در کمپین اخیر، این زنجیره برای رساندن Amatera Stealer به سیستم قربانی استفاده شده است.

Amatera Stealer چیست؟

Amatera یک Infostealer است که می‌تواند اطلاعات ارزشمندی مانند اعتبارنامه‌های مرورگر، Cookieها و داده‌های Session را هدف قرار دهد.

آیا فقط کاربران ویندوز در معرض این حمله هستند؟

کمپین مورد بحث کاربران ویندوز را هدف گرفته است، اما اصل تکنیک ClickFix محدود به یک سیستم‌عامل نیست و می‌تواند با سناریوهای مختلف مهندسی اجتماعی مورد استفاده قرار گیرد.


جمع‌بندی

حمله جدید توزیع Amatera Stealer نشان می‌دهد که مهاجمان برای آلوده کردن کاربران همیشه به Exploitهای پیچیده نیاز ندارند.

در این کمپین، سایت‌های قانونی آلوده با نمایش CAPTCHA جعلی کاربران را وارد یک فرایند ClickFix می‌کنند؛ فرایندی که در آن قربانی تصور می‌کند در حال انجام یک Verification معمولی است، اما در واقع دستور مهاجم را روی سیستم خود اجرا می‌کند.

در ادامه، WordlistLoader برای پنهان‌سازی و بازسازی Shellcode و در نهایت اجرای Amatera Stealer مورد استفاده قرار می‌گیرد.

اما مهم‌ترین چیزی که کاربران باید از این خبر به خاطر بسپارند، نام Amatera یا WordlistLoader نیست.

این جمله را به خاطر بسپارید:

اگر یک سایت برای اثبات اینکه «ربات نیستید» از شما خواست Windows + R را بزنید، یک دستور را در Run یا Terminal Paste کنید یا Command اجرا کنید، آن را انجام ندهید.

CAPTCHA قرار است انسان را از ربات تشخیص دهد؛ نه اینکه شما را وادار به اجرای کد روی کامپیوترتان کند.

منابع:

Gen Threat Labs – WordlistLoader Delivers Amatera via ClearFake Campaigns

Microsoft Security – ACR Stealer و حملات ClickFix

The Hacker News – WordlistLoader و Amatera Stealer

ReversingLabs – گزارش جامع ClickFix

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث