آی تی جو > شبکه > Fake CAPTCHA چیست؟ چگونه هکرها کاربران را به نصب بدافزار فریب می‌دهند؟ Fake CAPTCHA چیست؟ چگونه هکرها کاربران را به نصب بدافزار فریب می‌دهند؟ Fake CAPTCHA یا ClickFix، تکنیک مهندسی اجتماعی‌ای است که در آن کاربر با یک تیک کپچای جعلی مواجه می‌شود که به‌جای انتخاب تصویر یا تایپ حروف، از او می‌خواهد کلیدهای Win+R را بزند، یک دستور را Paste کند و Enter را فشار دهد. این دستور از قبل توسط کد مخرب صفحه در کلیپ‌بورد کاربر قرار گرفته و با اجرای آن، کنترل سیستم به مهاجم منتقل می‌شود. طبق گزارش مایکروسافت، این روش مسئول ۴۷ درصد از حملات دسترسی اولیه شناسایی‌شده توسط این شرکت بوده و از فیشینگ هم پیشی گرفته است. نکته کلیدی: هیچ کپچای واقعی هرگز از شما نمی‌خواهد ابزار سیستمی باز کنید یا دستوری اجرا کنید. ارسال شده توسط تیم تحریریه آی‌تی‌جو ۲۸ شهریور ۱۴۰۵ شبکه Fake CAPTCHA فهرست مطالب ClickFix یا Fake CAPTCHA چیست؟ روش دقیق حمله؛ از کلیک تا آلوده‌شدن سیستم چرا این حمله این‌قدر خطرناک و رایج شده است؟ چرا آنتی‌ویروس معمولاً این حمله را تشخیص نمی‌دهد؟ نمونه‌های واقعی این کمپین در ۲۰۲۶ چطور یک کپچای جعلی را از کپچای واقعی تشخیص دهیم؟ اگر قبلاً دستور را اجرا کرده‌اید چه باید کرد؟ راهکارهای پیشگیری نکات کلیدی جمع‌بندی سؤالات متداول ClickFix یا Fake CAPTCHA چیست؟ ClickFix نامی است که جامعه امنیت سایبری برای این تکنیک مهندسی اجتماعی انتخاب کرده و از مارس ۲۰۲۵، به‌طور رسمی با کد T1204.004 به چارچوب معروف MITRE ATT&CK اضافه شده است. ایده اصلی این حمله ساده اما مؤثر است: مهاجم هم «مشکل جعلی» و هم «راه‌حل جعلی» را همزمان به کاربر ارائه می‌دهد. به‌جای کپچای معمول (انتخاب تصویر، تایپ حروف یا تیک‌زدن یک باکس)، از کاربر خواسته می‌شود چند مرحله خارج از مرورگر را دنبال کند تا «تأیید هویت انسانی» تکمیل شود. روش دقیق حمله؛ از کلیک تا آلوده‌شدن سیستم مراحل این حمله معمولاً به این ترتیب اتفاق می‌افتد: ۱. کاربر وارد یک سایت آلوده یا هک‌شده می‌شود (که می‌تواند حتی یک سایت آموزشی یا خبری کاملاً معتبر و آسیب‌دیده باشد، نه فقط سایت‌های مشکوک). ۲. یک پنجره «تأیید هویت انسانی» جعلی، معمولاً با ظاهری کاملاً مشابه Cloudflare Turnstile یا گوگل reCAPTCHA، نمایش داده می‌شود. ۳. به‌جای چالش تصویری معمول، صفحه دستورالعملی مثل این نمایش می‌دهد: «مرحله ۱: کلید Win+R را بزنید. مرحله ۲: Ctrl+V را بزنید. مرحله ۳: Enter را بزنید.» ۴. در همین لحظه، یک کد جاوااسکریپت مخرب در پس‌زمینه صفحه، بدون اطلاع کاربر، یک دستور خطرناک (معمولاً PowerShell یا mshta) را در کلیپ‌بورد سیستم کاربر کپی کرده است. ۵. با دنبال‌کردن دستورالعمل، کاربر خودش پنجره Run ویندوز را باز، دستور مخرب را Paste و اجرا می‌کند؛ بدون اینکه هیچ فایلی دانلود یا هیچ پیوستی باز شده باشد. طبق تحلیل StartupDefense.io، برخی نمونه‌های پیشرفته‌تر این حمله که توسط مایکروسافت در فوریه ۲۰۲۶ شناسایی شد، حتی از ابزار nslookup برای دریافت مرحله دوم بدافزار از طریق پاسخ سرور DNS استفاده می‌کنند؛ روشی که فیلترهای امنیتی مبتنی بر آدرس اینترنتی را هم دور می‌زند. چرا این حمله این‌قدر خطرناک و رایج شده است؟ بروس شنایر، کارشناس امنیت و مدرس دانشکده کندی هاروارد، جمله‌ای معروف دارد که برای این حمله کاملاً صادق است: «فقط آماتورها به ماشین‌ها حمله می‌کنند؛ حرفه‌ای‌ها انسان‌ها را هدف می‌گیرند.» ClickFix دقیقاً از یک عادت روزمره سوءاستفاده می‌کند: مردم هفته‌ای چندین بار کپچا را بدون خواندن دقیق، به‌صورت خودکار تکمیل می‌کنند. طبق گزارش مرکز امنیت اینترنت آمریکا (CIS)، همین عادت، دلیل اصلی موفقیت این تکنیک است. طبق گزارش تهدیدات نیمه اول ۲۰۲۶ شرکت ESET، شناسایی حملات ClickFix نسبت به سال قبل ۱۰۸ درصد رشد داشته و این تکنیک را به دومین روش رایج حمله در جهان، بعد از فیشینگ، تبدیل کرده است. گزارش دیجیتال دیفنس ۲۰۲۵ مایکروسافت فراتر رفته و ClickFix را مسئول ۴۷ درصد از کل نفوذهای دسترسی اولیه شناسایی‌شده توسط تیم Defender Experts این شرکت دانسته؛ عددی که حتی از فیشینگ هم بیشتر است. چرا آنتی‌ویروس معمولاً این حمله را تشخیص نمی‌دهد؟ بخش قابل‌توجهی از قدرت این حمله، در سوءاستفاده از ابزارهای رسمی و امضاشده خود ویندوز است؛ روشی که در ادبیات امنیتی به آن Living-off-the-Land گفته می‌شود. طبق تحلیل StartupDefense.io، دستورهای مخرب معمولاً از طریق PowerShell، mshta یا nslookup اجرا می‌شوند؛ ابزارهایی که به‌طور پیش‌فرض روی هر سیستم ویندوزی نصب و توسط مایکروسافت امضا شده‌اند. از دید آنتی‌ویروس، این یعنی یک برنامه معتبر و امضاشده در حال اجراست، نه یک فایل مخرب ناشناس؛ به همین دلیل، بسیاری از این حملات حتی روی سیستم‌های کاملاً به‌روز و مجهز به ابزارهای پیشرفته شناسایی نفوذ (EDR) هم موفق می‌شوند. نمونه‌های واقعی این کمپین در ۲۰۲۶ این تهدید صرفاً یک بحث تئوریک نیست و چند نمونه واقعی و بزرگ از آن ثبت شده است: طبق گزارش The Hacker News، یک کمپین مبتنی بر ClearFake (نوعی از این حمله) توانسته بین اواخر آگوست ۲۰۲۵ تا اوایل ۲۰۲۶، بیش از ۱۴۷ هزار سیستم را آلوده کند. طبق گزارش Malwarebytes در می ۲۰۲۶، بیش از ۷۰۰ وب‌سایت حوزه آموزش و فناوری هک شده‌اند تا همین ترفند کپچای جعلی را به بازدیدکنندگان خود نمایش دهند. CERT-UA (تیم واکنش اضطراری سایبری اوکراین) حملات ژوئن و ژوئیه ۲۰۲۶ روی بیش از ده سایت اوکراینی را به گروه هکری Sandworm نسبت داده که از همین تکنیک استفاده کرده بودند. نکته مهم دیگر این است که این تهدید محدود به ویندوز هم نیست؛ طبق گزارش StartupDefense.io، نسخه‌ای از ClickFix مخصوص macOS هم از طریق بدافزار Atomic Stealer در حال توزیع فعال است. چطور یک کپچای جعلی را از کپچای واقعی تشخیص دهیم؟ طبق هشدار رسمی کمیسیون تجارت فدرال آمریکا (FTC) که در ۸ ژوئن ۲۰۲۶ منتشر شد، یک قانون ساده و قابل‌اعتماد برای تشخیص این حمله وجود دارد: یک کپچای واقعی هرگز از شما نمی‌خواهد از مرورگر خارج شوید یا روی سیستم خودتان دستوری اجرا کنید. کپچای واقعی همیشه داخل همان صفحه مرورگر باقی می‌ماند: انتخاب تصاویر، تایپ چند حرف، حرکت یک قطعه پازل یا تیک‌زدن یک باکس. اگر صفحه‌ای از شما خواست: کلید ترکیبی Win+R یا هر ابزار سیستمی دیگر را باز کنید متنی را Paste و اجرا کنید نرم‌افزار امنیتی خود را موقتاً غیرفعال کنید یک فایل «تأیید» را دانلود و اجرا کنید بدانید با یک حمله ClickFix روبه‌رو هستید، نه یک کپچای واقعی. اگر قبلاً دستور را اجرا کرده‌اید چه باید کرد؟ طبق راهنمای منتشرشده در Loaris، واکنش مناسب به این وضعیت به مرحله‌ای که در آن قرار دارید بستگی دارد: اگر فقط صفحه را دیدید یا روی چک‌باکس آن کلیک کردید، اما هیچ دستوری اجرا یا فایلی دانلود نکردید، خطر جدی وجود ندارد؛ کافی است تب را ببندید و کلیپ‌بورد خود را پاک کنید. اگر مراحل را دنبال کردید و دستور را در ابزار سیستمی (مثل Run) اجرا کردید، باید فوراً کامپیوتر را از اینترنت و شبکه قطع کنید و آن را به‌عنوان یک سیستم بالقوه آلوده در نظر بگیرید. در هر صورت، بررسی پوشه دانلودهای مرورگر هم توصیه می‌شود؛ چون برخی نسخه‌های این حمله ممکن است هم‌زمان یک دانلود جانبی هم فعال کرده باشند. از آنجا که بدافزارهای توزیع‌شده از طریق ClickFix معمولاً از نوع سرقت‌کننده اطلاعات (Infostealer) هستند و می‌توانند کوکی‌های نشست فعال و اطلاعات احراز هویت را هم سرقت کنند، تغییر رمز عبور حساب‌های مهم و خروج از نشست‌های فعال هم پس از پاک‌سازی سیستم ضروری است. راهکارهای پیشگیری چند اقدام ساده می‌تواند ریسک قرارگرفتن در معرض این حمله را به‌طور محسوس کاهش دهد: هرگز، تحت هیچ شرایطی، دستوری که یک وب‌سایت از شما خواسته در ابزار سیستمی (Run، PowerShell، ترمینال) Paste و اجرا نکنید. قبل از هر اقدام، به یاد داشته باشید: کپچای واقعی هرگز شما را از مرورگر خارج نمی‌کند. در محیط‌های سازمانی، سیاست‌های اجرای PowerShell را محدود و بررسی کنید؛ این یکی از رایج‌ترین مسیرهای اجرای این حمله است. مرورگر و سیستم‌عامل خود را همیشه به‌روز نگه دارید تا از آسیب‌پذیری‌های شناخته‌شده‌ای که برخی کمپین‌ها برای هک‌کردن سایت‌های میزبان از آن‌ها استفاده می‌کنند، در امان باشید. در صورت مشاهده هر نوع درخواست غیرمعمول از یک کپچا، صرفاً تب مرورگر را ببندید؛ بدون نیاز به هیچ اقدام دیگری. نکات کلیدی ClickFix یا Fake CAPTCHA، کاربر را فریب می‌دهد تا خودش دستور مخرب کپی‌شده در کلیپ‌بورد را در ابزار سیستمی اجرا کند. این تکنیک از مارس ۲۰۲۵ به‌طور رسمی در چارچوب MITRE ATT&CK با کد T1204.004 ثبت شده است. طبق گزارش مایکروسافت، ClickFix مسئول ۴۷ درصد از نفوذهای دسترسی اولیه شناسایی‌شده توسط این شرکت بوده، بیشتر از فیشینگ. این حمله از ابزارهای رسمی و امضاشده ویندوز (مثل PowerShell) استفاده می‌کند و همین موضوع، تشخیص آن توسط آنتی‌ویروس را دشوار می‌کند. قانون طلایی تشخیص: یک کپچای واقعی هرگز از شما نمی‌خواهد از مرورگر خارج شوید یا دستوری اجرا کنید. جمع‌بندی Fake CAPTCHA یا ClickFix، نمونه‌ای دقیق از این واقعیت است که در امنیت سایبری امروز، ضعیف‌ترین حلقه معمولاً فناوری نیست، بلکه رفتار عادت‌شده انسان است. این حمله بدون نیاز به دانلود فایل مشکوک یا دورزدن فایروال، فقط با استفاده از دو ثانیه اعتماد ناخودآگاه کاربر به یک روند روزمره، کنترل سیستم را به دست می‌گیرد. یادگیری همین یک قانون ساده -که هیچ کپچای واقعی از شما نمی‌خواهد ابزار سیستمی باز کنید- می‌تواند از قرارگرفتن در دام یکی از رایج‌ترین و رو به رشدترین تهدیدات سایبری امروز جلوگیری کند. سؤالات متداول ۱. آیا صرفاً دیدن یک کپچای جعلی می‌تواند سیستم را آلوده کند؟ خیر. طبق منابع امنیتی، مرحله تعیین‌کننده، Paste و اجرای دستور در یک ابزار سیستمی است؛ صرف مشاهده صفحه یا حتی کلیک روی چک‌باکس آن، به‌تنهایی سیستم را آلوده نمی‌کند. ۲. چرا آنتی‌ویروس من این حمله را شناسایی نکرد؟ چون این حمله از ابزارهای رسمی و امضاشده خود ویندوز (مثل PowerShell) استفاده می‌کند که از دید آنتی‌ویروس، برنامه معتبر محسوب می‌شوند، نه یک فایل مخرب. ۳. آیا این حمله فقط کاربران ویندوز را هدف می‌گیرد؟ خیر، هرچند بیشتر نمونه‌های شناسایی‌شده ویندوزی هستند، اما نسخه‌ای از این حمله مخصوص macOS هم از طریق بدافزار Atomic Stealer در حال توزیع فعال است. ۴. اگر قبلاً دستور مخرب را اجرا کرده باشم چه باید کرد؟ باید فوراً کامپیوتر را از اینترنت قطع کنید، آن را به‌عنوان سیستم آلوده در نظر بگیرید و بعد از پاک‌سازی، رمزهای عبور حساب‌های مهم خود را تغییر دهید. ۵. چطور مطمئن شوم یک کپچا واقعی است؟ اگر کپچا شما را از مرورگر خارج نکند و فقط داخل همان صفحه (انتخاب تصویر، تایپ حروف یا تیک‌زدن باکس) تکمیل شود، واقعی است؛ هر درخواستی برای اجرای دستور یا بازکردن ابزار سیستمی، نشانه قطعی جعلی بودن آن است. موضوع ClickFix PowerShell امنیت سایبری بدافزار مهندسی اجتماعی هک منبع CybelAngel — How ClickFix Uses Fake CAPTCHAs to Compromise Users اشتراک در اشتراک‌گذاری در ایکس اشتراک‌گذاری در واتس‌اپ اشتراک‌گذاری در واتس‌اپ اشتراک‌گذاری در تلگرام