Tudástár

A hamis „igazolja, hogy ember” csalás

Egy „ClickFix” nevű trükk gyorsan terjed. Egy weboldal a szokásos „igazolja, hogy ember” dobozhoz hasonlót mutat, majd arra kér, hogy a folytatáshoz nyomj meg néhány billentyűt. Ezek a billentyűk csendben lefuttatnak egy rejtett parancsot, amely rosszindulatú programot telepít — és ezt te magad tetted. Íme, hogyan működik, és hogyan maradhatsz biztonságban, egyszerűen elmagyarázva.

A lényeg röviden

  • Egy valódi CAPTCHA sosem kéri, hogy elhagyd a böngésződet vagy parancsot gépelj be — csak egy kattintás vagy egy kis rejtvény az oldalon belül.
  • A „ClickFix” névre keresztelt csalás lemásolja a megszokott „igazolja, hogy ember” kinézetet, hogy megnyerje a bizalmadat, majd olyan lépéseket ad, amelyek titokban rosszindulatú programot futtatnak.
  • Azért működik, mert a parancsot te magad futtatod le, így megkerülheti azt a víruskeresőt, amely egy letöltött fájlt normál esetben blokkolna.
  • A rosszindulatú program általában egy infostealer, amely elmentett jelszavakat és fiókadatokat másol a számítógépedről.
  • A megoldás egyszerű: ha bármilyen „ellenőrzés” arra kér, hogy billentyűket nyomj meg, szöveget illessz be, vagy egy rendszerablakot nyiss meg, zárd be az oldalt.

Így néz ki ez a csalás

Meglátogatsz egy weboldalt — néha egy megszokott oldalt, amelyet feltörtek —, és megjelenik egy doboz, amely a szokásos „igazolja, hogy ember” ellenőrzésre hasonlít. Egyszerű jelölőnégyzet helyett azt írja, hogy az ellenőrzés „nem működött”, és lépéseket ad a javításhoz: nyomj meg egy billentyűkombinációt, majd egy másikat, aztán Enter. Nyilakat vagy visszaszámlálást is hozzáadhat, hogy siettessen.

A biztonsági kutatók „ClickFix”-nek nevezik ezt a trükköt. Először 2024-ben írták le, és azóta gyorsan terjed, 2026-ban pedig az amerikai Szövetségi Kereskedelmi Bizottság (FTC) figyelmeztetett, hogy a hamis CAPTCHA-oldalak arra utasították az embereket, hogy futtassanak le olyan rejtett parancsokat, amelyek rosszindulatú programot telepíthetnek.

Miért ravasz ez

Egy normál CAPTCHA a weboldalon belül fut. Sosem kéri, hogy bármit is megnyiss a számítógépeden. Ez a csalás a megszokásra épít: az emberek annyira hozzászoktak az ellenőrző dobozokon való átkattintáshoz, hogy megállás és gondolkodás nélkül követik a lépéseket.

Mivel a parancsot te magad futtatod le, nincs kockázatos fájl letöltése, és nincs mellékletet szkennelni — épp ezért kerülheti meg azokat a biztonsági eszközöket, amelyek normál esetben elkapnák a rosszindulatú programot. Valójában a trükk a saját bizalmadat változtatja bejáratává.

Mit csinál a rosszindulatú program

A rejtett parancs általában egy „infostealert” telepít — olyan szoftvert, amely csendben lemásolja a mentett jelszavakat, a böngésző bejelentkezési sütijeit és más fiókadatokat, majd elküldi őket a bűnözőknek. Innen megpróbálhatnak bejutni az e-mail-, banki vagy közösségimédia-fiókjaidba.

Ez főleg számítógépeket céloz meg — leginkább Windowst, és egyre inkább Macet is —, ezért akkor a legfontosabb, ha laptopon vagy asztali gépen böngészel, nem telefonon.

Hogyan maradj biztonságban

Kezelj csalásként minden olyan „ellenőrzést”, amely arra kér, hogy billentyűket nyomj meg, szöveget illessz be, vagy egy rendszerablakot nyiss meg, és zárd be az oldalt. Egy valódi ellenőrzés mindig csak egy kattintás vagy egy rejtvény az oldalon belül — semmi több.

Sose illessz be olyan parancsot, amelyet nem magad írtál, még akkor sem, ha egy weboldal azt ígéri, hogy ez „megjavít” valamit. Tartsd frissen a számítógépedet és a böngésződet. Ha úgy gondolod, hogy lefuttattál egyet ezek közül a parancsok közül, egy megbízható eszközről változtasd meg a fontos jelszavaidat, és kapcsold be a kétfaktoros hitelesítést.

Hogyan kapcsolódik ide a Sealby

A Sealby a magánfotóidat, jegyzeteidet és fájljaidat egy AES-256-tal titkosított tárolóban tartja az iPhone-odon, amelyet csak te tudsz feloldani. Nem tudja megállítani a számítógépeden történő csalást, és nem is állítja ezt.

Amit megoszt a jó csalás-érzékkel, az egy egyszerű gondolat: legyél óvatos minden olyan lépéssel, amely parancs futtatására vagy hozzáférés átadására kér, és tartsd azt, ami a legfontosabb, olyan zár mögött, amelyet csak te irányítasz.

Ez általános tájékoztatás, nem biztonsági tanácsadás. A csalások módszerei és szövege idővel változnak, és eszközönként, weboldalanként eltérnek — nézz utána aktuális, megbízható forrásoknak, és kezelj gyanakvással minden váratlan utasítást.

Gyors válaszok

Ugyanaz ez, mint egy normál CAPTCHA?

Nem. Egy valódi CAPTCHA csak egy kattintás vagy egy kis rejtvény a weboldalon belül. Ha arra kér, hogy billentyűket nyomj meg a billentyűzeteden, szöveget illessz be, vagy nyiss meg valamit a számítógépeden, az csalás — nem ellenőrzési lépés.

Érinti ez az iPhone-okat?

A parancs-trükk főleg számítógépeket céloz meg — leginkább Windowst, és egyre inkább Macet is. A telefonok kisebb célpontot jelentenek ennél a konkrét csalásnál, de az a szokás, amelyet kihasznál — megbízni egy ismerős dobozban —, bármelyik eszközön érdemes szem előtt tartani.

Mi van, ha már követtem a lépéseket?

Feltételezd, hogy az adott számítógépen mentett jelszavak veszélybe kerülhettek. Egy megbízható eszközről változtasd meg a fontos jelszavaidat, és kapcsold be a kétfaktoros hitelesítést. Ezután futtass biztonsági vizsgálatot az érintett számítógépen, vagy kérj segítséget valakitől, aki tud.

Hogyan tud egy normálisnak tűnő weboldal ilyet mutatni?

A bűnözők betörnek megszokott weboldalakra, és hozzáadják a hamis dobozt, így az olyan oldalakon is megjelenhet, amelyeket már korábban is használtál. Az, hogy ismerős oldalon látod, nem jelenti azt, hogy biztonságos követni a trükköt.

A széfed már vár.

Töltsd le a Sealbyt, és védd meg, ami fontos. A beállítás egy percnél is kevesebb, és nincs fiók, amit létre kellene hozni.

Letöltés az App Store-ból

iPhone és iPad · iOS 17+ · Ingyenes