【星岛综合报道】对于大多数互联网用户而言,点击“我不是机器人”(I’m not a robot)的验证方框已是家常便饭。然而,网络安全专家发出严正警告,诈骗分子正利用伪造的验证码(CAPTCHA)提示,美国联邦监管机构与身份盗窃专家指出,这类新型骗局高度拟真。它不同于要求用户识别图像或勾选方框的传统模式,而是会指示用户输入一系列键盘组合指令,进而达成高度隐蔽的社交工程攻击。
据CBS News报道,骗局往往始于一个看似正常的网站。使用者勾选CAPTCHA后,页面可能要求依序按下Windows+R、Ctrl+V及Enter等按键。
专家指出,这些指令可能将恶意命令贴入系统并执行,进而安装恶意软体。与传统黑客攻击不同,这种手法不靠技术性入侵,而是诱使使用者自己感染自己的电脑。
利用复制贴上机制绕过防毒防线
恶意软体安装后,可以撷取使用者在装置上输入的敏感资讯,包括使用者名称、密码、银行帐户资料与电子邮件登入资讯。
“Identity Theft Resource Center”执行长Eva Velasquez表示,这些恶意程式取得的资讯,在许多情况下已足以让诈骗者“冒充你”。
她说,有些恶意软体属于“资讯窃取程式”(info stealer),会记录键盘输入,并在使用者登入帐户时撷取登入凭证。
“它会追踪你敲下的每一个按键。你如果只是Google搜寻怎么种番茄,或看YouTube,或许没什么;但只要你登入不同帐户,它也会把那些资讯一并截取。”
看到这些要求 几乎可断定不对劲
专家提醒,正规CAPTCHA绝不会要求使用者:
●· 在装置上执行指令
●· 开启Windows“执行”对话框
●· 将文字贴入命令视窗
●· 下载档案
●· 安装软体
●· 启用特殊权限
其他警讯还包括:CAPTCHA突然跳出、网站网址可疑,以及验证指示异常复杂。
如已照做:立即断网、扫毒、改密码
若怀疑自己已完成假CAPTCHA验证,专家建议立即处理。先切断装置与网际网络的连线,再执行完整的防毒或反恶意软体扫描,并删除任何可疑下载档案。
接着清除浏览器快取,检查浏览器扩充功能;重要密码应改用另一台可信任装置更换,并启用双重验证。
消费者专家的原则很简单:真正的CAPTCHA只会验证你是不是人,不会要求你开启程式、贴上指令、下载档案或在电脑上执行软体。
如果CAPTCHA提出任何上述要求,立即关闭页面。停下来多想几秒,可能就能避免恶意软体感染、密码遭窃,甚至身份遭冒用。
图:网上图片
V6
● 相关新闻:FCA Canada客户资料外泄 五大车厂品牌客户中招
