Conform Playtech.ro: Atacuri de phishing din ce în ce mai sofisticate amenință utilizatorii, folosind tehnici noi pentru a capta date sensibile. Cercetătorii în securitate cibernetică au identificat o metodă de atac care începe cu un CAPTCHA aparent inofensiv, dar care, în realitate, servește la colectarea informațiilor personale. Această strategie, care exploatează încrederea utilizatorilor în procedurile de securitate, a dus la numeroase cazuri de compromitere a conturilor.

CAPTCHA-ul fals, prima capcană

Victimele sunt adesea abordate printr-un e-mail care pare să provină de la un contact sau o companie de încredere. Mesajul conține un link, menit să direcționeze utilizatorul către o pagină de autentificare în contul Microsoft. Această abordare face parte dintr-o tendință mai amplă în peisajul atacurilor de phishing, unde infrastructura legitimă este utilizată pentru a masca adevărata destinație a traficului.

După ce accesează linkul, utilizatorul este întâmpinat de o pagină care pretinde a fi o verificare „anti-bot”. Primul CAPTCHA este, însă, fals și îi solicită utilizatorului să introducă adresa sa de e-mail corporativă. Această informație nu este folosită pentru a verifica dacă utilizatorul este o persoană reală, ci este colectată și transmisă mai departe către următoarea etapă a atacului. Următorul pas direcționează victima către un URL cu terminația .workers.dev, asociat serviciului Cloudflare Workers.

Pe pagina următoare, se poate manifesta chiar un CAPTCHA autentic, încărcat dinamic. Combinația dintre aceste elemente face atacul mai convingător și mai dificil de detectat automat. Pentru utilizator, succesiunea acestor verificări poate crea impresia unui proces de securitate legitim și complex.

Fereastra Microsoft, o imitație periculoasă

Etapa cea mai periculoasă a acestui atac apare spre final. Utilizatorului i se prezintă o fereastră care seamănă izbitor cu formularul standard de autentificare Office 365. Atacatorii folosesc tehnica „Browser-in-the-Browser”, prin care o pagină web poate simula o fereastră de browser separată, complet cu o bară de adrese și butoane care par absolut autentice.

În realitate, întreaga interfață face parte din pagina controlată de atacatori. Numele de utilizator, parola și chiar codul de autentificare multifactor (MFA) introdus de victimă pot fi capturate. Mai mult, pot fi interceptate și cookie-urile de sesiune, ceea ce reprezintă o problemă majoră, deoarece anumite atacuri pot ocoli astfel chiar și autentificarea multifactor.

După colectarea informațiilor, victima poate fi redirecționată către o pagină generică de eroare. Prin urmare, compromiterea datelor nu este neapărat evidentă imediat. Utilizatorul poate presupune pur și simplu că autentificarea nu a funcționat corect și își poate continua activitatea pe dispozitivul său, neștiind că datele sale au ajuns deja în posesia atacatorilor.

Unul dintre cele mai clare semnale de alarmă în astfel de scenarii este un CAPTCHA care solicită informații personale, cum ar fi adresa de e-mail, pentru a demonstra că ești o persoană reală. Un sistem de verificare anti-bot nu ar trebui, în mod normal, să solicite astfel de date. Dacă întâlnești un astfel de formular, este recomandat să tratezi pagina ca pe una suspectă și să nu continui procesul de autentificare.

Sursa: Playtech.ro