Статті

Шахрайство з фальшивим «підтвердіть, що ви людина»

Хитрість під назвою «ClickFix» швидко поширюється. Вебсайт показує щось схоже на звичайне віконце «підтвердіть, що ви людина», а потім просить натиснути кілька клавіш, щоб продовжити. Ці клавіші непомітно запускають приховану команду, яка встановлює шкідливе ПЗ — і зробили це ви самі. Ось як це працює і як лишатися в безпеці, простими словами.

Головне

  • Справжня CAPTCHA ніколи не просить вас вийти з браузера чи ввести команду — це лише клік або невелика головоломка всередині сторінки.
  • Шахрайство, прозване «ClickFix», копіює знайомий вигляд «підтвердіть, що ви людина», щоб здобути вашу довіру, а потім дає кроки, які непомітно запускають шкідливе ПЗ.
  • Це працює, бо команду запускаєте ви самі, тож вона може проскочити повз антивірус, який зазвичай заблокував би завантажений файл.
  • Шкідливе ПЗ зазвичай є інфостилером, який копіює збережені паролі та дані облікових записів з вашого комп'ютера.
  • Розв'язання просте: якщо будь-яке «підтвердження» просить натиснути клавіші, вставити текст або відкрити системне вікно, закрийте сторінку.

Як виглядає це шахрайство

Ви заходите на вебсайт — іноді звичайний, який зламали, — і з'являється віконце, схоже на звичну перевірку «підтвердіть, що ви людина». Замість простого чекбокса воно каже, що перевірка «не спрацювала», і дає кроки для виправлення: натиснути одну комбінацію клавіш, потім іншу, потім Enter. Воно може додати стрілки чи зворотний відлік, щоб змусити вас поспішати.

Дослідники безпеки називають цю хитрість «ClickFix». Її вперше описали в 2024 році, і відтоді вона швидко поширилася, а в 2026 році Федеральна торгова комісія США (FTC) попередила, що фальшиві сторінки CAPTCHA спонукали людей запускати приховані команди, які могли встановити шкідливе ПЗ.

Чому це хитро

Звичайна CAPTCHA працює всередині вебсторінки. Вона ніколи не потребує, щоб ви щось відкривали на своєму комп'ютері. Це шахрайство покладається на звичку: люди настільки звикли клацати через віконця перевірки, що виконують кроки, не зупиняючись подумати.

Оскільки команду запускаєте ви самі, немає ризикованого файлу для завантаження і вкладення для перевірки — саме тому це може проскочити повз засоби безпеки, які зазвичай ловлять шкідливе ПЗ. По суті, ця хитрість перетворює вашу власну довіру на шлях проникнення.

Що робить шкідливе ПЗ

Прихована команда зазвичай встановлює «інфостилер» — програму, яка непомітно копіює збережені паролі, кукі входу браузера та інші дані облікових записів, а потім надсилає їх злочинцям. Далі вони можуть спробувати потрапити у вашу пошту, банк чи соціальні акаунти.

Це переважно стосується комп'ютерів — найбільше Windows, і дедалі більше Mac — тож найбільше значення це має, коли ви користуєтеся ноутбуком чи настільним комп'ютером, а не телефоном.

Як лишатися в безпеці

Ставтеся до будь-якого «підтвердження», яке просить натиснути клавіші, вставити текст або відкрити системне вікно, як до шахрайства, і закрийте сторінку. Справжня перевірка — це завжди лише клік або головоломка всередині сторінки — і нічого більше.

Ніколи не вставляйте команду, яку ви не написали самі, навіть якщо вебсайт обіцяє, що вона щось «виправить». Тримайте комп'ютер і браузер оновленими. Якщо ви думаєте, що запустили одну з таких команд, змініть важливі паролі з пристрою, якому довіряєте, і увімкніть двофакторний вхід.

Де тут доречний Sealby

Sealby зберігає ваші приватні фото, нотатки й файли у сховищі, зашифрованому AES-256, на вашому iPhone, і розблокувати його можете лише ви. Він не може зупинити шахрайство на вашому комп'ютері і не стверджує цього.

Що він поділяє з добрим чуттям на шахрайство — це проста ідея: будьте обережні щодо будь-якого кроку, який просить запустити команду чи надати доступ, і тримайте найважливіше за замком, який контролюєте лише ви.

Це загальна просвіта, а не порада з безпеки. Тактики шахраїв і формулювання з часом змінюються й відрізняються залежно від пристрою та вебсайту — звіряйтеся з актуальними, авторитетними джерелами і ставтеся з обережністю до будь-якої несподіваної інструкції.

Швидкі відповіді

Це те саме, що звичайна CAPTCHA?

Ні. Справжня CAPTCHA — це клік або невелика головоломка всередині вебсторінки. Якщо вона просить натиснути клавіші на клавіатурі, вставити текст або відкрити щось на вашому комп'ютері, це шахрайство — а не крок перевірки.

Чи стосується це iPhone?

Хитрість із командою переважно спрямована на комп'ютери — найбільше на Windows, і дедалі більше на Mac. Телефони — менша мішень саме для цього шахрайства, але звичку, яку воно використовує — довіру до знайомого віконця — варто пам'ятати на будь-якому пристрої.

Що робити, якщо я вже виконав ці кроки?

Припустіть, що паролі, збережені на тому комп'ютері, могли бути розкриті. З пристрою, якому довіряєте, змініть важливі паролі та увімкніть двофакторний вхід. Потім запустіть перевірку безпеки на постраждалому комп'ютері або попросіть допомоги в того, хто зможе.

Як звичайний на вигляд вебсайт може показувати таке?

Злочинці зламують звичайні вебсайти і додають фальшиве віконце, тож воно може з'явитися на сайтах, якими ви користувалися раніше. Побачити його на знайомому сайті — не означає, що цю хитрість безпечно виконувати.

Ваш сейф уже чекає.

Завантажте Sealby і захистіть найважливіше. Налаштування триває менше хвилини, і жодного акаунта створювати не треба.

Завантажити в App Store

iPhone та iPad · iOS 17+ · Безкоштовно