
היחידה להגנת הסייבר בממשלה (יה"ב) במערך הדיגיטל הלאומי פרסמה הערב (חמישי) אזהרה מפני התגברות קמפיין התקיפה הבינלאומי ShadowCaptcha, המשתמש בטכניקות של הנדסה חברתית כדי לגרום למשתמשים להפעיל בעצמם קוד זדוני.
לפי האזהרה, התוקפים מציגים מסך אימות מזויף מסוג "אני לא רובוט", לעיתים גם באתרים לגיטימיים שנפרצו, ומנחים את המשתמש להעתיק ולהדביק פקודה בחלון במחשב.
ביצוע ההוראות עלול להוביל להורדת תוכנה זדונית המאפשרת לתוקפים להשתלט על המחשב, לגנוב מידע, לכרות מטבעות דיגיטליים ואף לדרוש כופר.
במערך הדיגיטל ציינו כי בגל התקיפות האחרון נעשה שימוש גם ברשתות בלוקצ'יין ציבוריות להעברת הקוד הזדוני, באופן המקשה על מערכות האבטחה לזהות ולהסיר את האיום.
במערך הדיגיטל הלאומי הדגישו כי מבחן CAPTCHA אמיתי מתבצע אך ורק בדפדפן, באמצעות סימון תיבה או בחירת תמונות, ולעולם אינו כולל בקשה לפתיחת חלון פקודות, לחיצה על צירופי מקשים או הדבקת טקסט.
מנכ"ל מערך הדיגיטל הלאומי, תא"ל (מיל') נתי כהן, מסר כי "קמפיין ShadowCaptcha ממחיש כיצד התוקפים משכללים את שיטות הפעולה שלהם. הם הופכים את מסך 'אני לא רובוט' המוכר למלכודת, וכעת משתמשים גם בתשתיות בלוקצ'יין כדי להעביר קוד זדוני ולהקשות על איתורו".
"לציבור חשוב לזכור כלל פשוט: מבחן CAPTCHA אמיתי לעולם לא יבקש מכם לפתוח חלון במחשב או להדביק פקודה", סיכם.

