העמוד נראה כמו כל בדיקת "אני לא רובוט" שראיתם. ריבוע קטן, לוגו מוכר של Cloudflare או של גוגל, ובקשה לאמת שאתם בני אדם. רק שהפעם האימות מבקש משהו אחר: ללחוץ על שני מקשים במקלדת, להדביק, וללחוץ Enter. מי שעושה את זה מתקין נוזקה על המחשב שלו במו ידיו.

למה זה עובד דווקא עליכם?

בואו נפרק את מה שקרה שם. ברגע שלחצתם על כפתור ה"אימות", קוד שרץ בתוך העמוד העתיק בשקט מחרוזת פקודה ללוח ההעתקה שלכם. לא ראיתם אותה, לא אישרתם אותה, ולא הורדתם שום קובץ. אחר כך העמוד מדריך אתכם לפתוח את חלון ההרצה של ווינדוס (השילוב Win+R) או את ה-Terminal במק, להדביק, וללחוץ Enter. מהרגע הזה הפקודה רצה עם ההרשאות שלכם, בדיוק כאילו הקלדתם אותה בעצמכם.

וזה בדיוק העניין. אין הורדה, אז אין אזהרת הורדה. אין קובץ חשוד, אז הדפדפן לא שואל אם אתם בטוחים. ההגנות מניחות שמה שהמשתמש הקליד בעצמו הוא באמת מה שהוא רצה. לשיטה הזאת קוראים ClickFix, ומיקרוסופט מתארת אותה כאחת מטכניקות ההנדסה החברתית שצמחו הכי מהר.

תחשבו על מישהו שדופק בדלת, אומר שיש דליפה בבניין, ומבקש שתפתחו לו את הברז הראשי במרתף. הוא מנומס, הוא מדויק, והוא לא פרץ כלום. אתם פתחתם.

איפה פוגשים את זה

הכי נפוץ: אתר תמים שנפרץ, מאתר חדשות ועד פורום, שמציג את מסך האימות המזויף לכל מי שנכנס אליו. סקרנו כאן מבצע שבו אלפי אתרי וורדפרס שנפרצו הפכו לתשתית ההפצה של קמפיין אחד.

הווריאציה השנייה מתחפשת לתקלה. חלון שמודיע שהדפדפן צריך עדכון, שהמסמך לא נטען, או שהמיקרופון לא עובד בשיחת הווידאו, ומציע "פתרון" שהוא בדיוק אותן שלוש פעולות. במקרה אחר שסקרנו אימות Cloudflare מזויף ביקש להדביק פקודה ב-Terminal, ובסוף השרשרת נפתחה מנהרה אל הרשת הארגונית.

וזאת לא בעיה של ווינדוס בלבד. משתמשי מק קיבלו מסך "עדכון" שמרוקן את ארנק הקריפטו, ומי שביקש עזרה בפורום של Steam קיבל תגובה "מועילה" עם פקודה מוכנה להדבקה.

אז מה עושים?

הכלל היחיד שצריך לזכור פשוט: שום אתר לגיטימי לא יבקש מכם להעתיק פקודה ולהריץ אותה כדי להוכיח שאתם בני אדם, לתקן שגיאה או לצפות בסרטון. אימות אמיתי מתחיל ונגמר בתוך הדפדפן. אם ההוראה מערבת את המקלדת, זו הונאה.

אם כבר הדבקתם והרצתם, נתקו את המחשב מהאינטרנט והריצו סריקת אנטי-וירוס מלאה. אחר כך החליפו ממכשיר אחר את הסיסמאות של החשבונות המרכזיים, כי הנוזקות שמופצות בשיטה הזאת מתמחות בדיוק בזה, בחילוץ סיסמאות ופרטי אימות ששמורים בדפדפן.

כשאתם יוצאים מעמוד חשוד, העתיקו מיד טקסט תמים כלשהו. זה מוחק מלוח ההעתקה את מה שהעמוד שתל שם.

ומי שמנהל מחשבים בארגון יכול לחסום לגמרי את חלון ההרצה של ווינדוס דרך הגדרות המדיניות (Group Policy). רוב המשתמשים לא ירגישו בה אף פעם, והיא מוציאה מכלל אפשרות את השלב המרכזי בשרשרת.

השיטה הזאת לא מנצלת חולשה בתוכנה שלכם. היא מנצלת את ההרגל ללחוץ "אני לא רובוט" בלי לקרוא מה כתוב מתחת.