skadevare
Sikkerhetsselskap: Slik brukes robottestene til å spre skadevare
Ondsinnede aktører bruker nå Captcha-tester til å installere skadevare.
Ondsinnede aktører besitter tilsynelatende en endeløs kreativitet når det gjelder nye angreps- og spredningsmetoder for skadevare, og nå har det dukket opp enda en metode vi ikke har hørt så mye til hittil.
Sikkerhetsselskapet Malwarebytes rapporterer at aktører i økende grad bruker de velkjente Captcha-testene til å installere skadevare på ofrenes maskiner.
Limer inn ondsinnet kode fra utklippstavlen
Captcha-tester, eller robottester som det noen ganger kalles på norsk, er tester som ulike nettsider og tjenester benytter for å verifisere at brukeren er et menneske. Ofte består testene i å simpelthen huke av en boks.
Den Captcha-baserte angrepsmetoden er relativt enkel, men smart på samme tid. Først serveres brukeren en tilsynelatende legitim Captcha-boks, og ved å utføre oppgaven som boksen ber om, tas brukeren videre til enda en boks som utgir seg for å være et ytterligere verifiseringsskritt.
Denne boksen ber brukeren om å trykke Windows-tasten + R, en kommando som åpner Kjør-dialogboksen i Windows. Den neste instruksen er å trykke Ctrl + V, som limer inn innholdet fra utklippstavlen, og deretter trykke Enter-tasten – som altså kjører innholdet.
Det snedige her er at innholdet som ligger i utklippstavlen er et stykke ondsinnet kode som ble kopiert til tavlen idet brukeren utførte den første Captcha-oppgaven – en handling som lurte Windows til å tro at brukeren ga tillatelse til å kopiere innholdet til utklippstavlen.
Ved å kjøre denne koden i Kjør-vinduet, hentes og startes en ondsinnet fil som kan gjøre mye ugagn på PC-en din.
Farlig «stealer»-program
For å lure brukeren til å tro at innholdet som limes inn i Kjør-vinduet er ufarlig, vises kun en setning som sier «Jeg er ikke en robot», fulgt av en tilsynelatende legitim verifikasjonskode.
Det brukeren imidlertid ikke vet, er at tekstinnholdet som er synlig for brukeren i Kjør-vinduet kun er den siste delen av det som i realiteten er en lengre, ondsinnet kommando, og den tilsynelatende harmløse delen er kun lagt til som en kommentar.
Det ondsinnede programmet som hentes ned via denne angrepsmetoden er ifølge Malwarebytes hovedsakelig «stealer»-programmet Lumma Stealer – som tidligere blant annet har blitt brukt i en kampanje hvor skadevare ble skjult i pikslene i bildefiler.
Lumma Stealer er designet for å stjele store mengder sensitive data fra offeret, deriblant informasjon fra nettleseren og kryptolommebøker, og den kan registrere tastetrykk («keylogging»). Dataene sendes tilbake til en server kontrollert av aktørene bak kampanjen.
Norge rammet i tidligere kampanjer
Andre sikkerhetsselskaper har også rapport om fenomenet. McAfee meldte for eksempel i september i fjor om angrep via falske Captcha-tester, og selskapet inkluderte da Norge på kartet over regioner som er rammet av angrepsmetoden.
Som et sikkerhetstiltak anbefaler Malwarebytes å alltid tenke seg om før man følger instrukser på nettsider. Captcha-tester er gjerne noe mange utfører uten å blunke, da slike nå er blitt svært utbredte.
Mer informasjon kan man finne i selskapets egen rapport.