CAPTCHA vás núti spustiť príkaz? Takto funguje nový podvod

Ak od vás údajná CAPTCHA žiada, aby ste stlačili Win + R, vložili text a potvrdili ho Enterom, nič nespúšťajte a stránku zatvorte. Legitímne overenie, že nie ste robot, nepotrebuje otvárať systémové nástroje Windowsu ani spúšťať príkazy.

Ide o techniku sociálneho inžinierstva známu ako ClickFix. Útočník sa nespolieha iba na chybu v programe. Presvedčí používateľa, aby posledný a rozhodujúci krok urobil sám. Bezpečnostná firma Malwarebytes v auguste 2026 ukázala, že niekoľko takýchto kampaní používa rovnaký viacstupňový zavádzač škodlivého kódu, ktorý označuje ako PavinLoader.

PavinLoader však nie je iný názov pre ClickFix. ClickFix je spôsob, ako obeť prinútiť spustiť škodlivý príkaz. PavinLoader je malvér, ktorý sa môže dostať do počítača až následne. Rovnaký loader sa podľa Malwarebytes objavil aj vo falošných inštalátoroch programov a škodlivých hrách.

Ako spoznáte falošnú CAPTCHA

Bežná CAPTCHA sa vyrieši na webovej stránke. Môže od vás chcieť kliknutie na políčko, výber obrázkov alebo inú interakciu v prehliadači. Kritický varovný signál prichádza vo chvíli, keď vás stránka začne posielať mimo prehliadača.

  • žiada stlačiť Win + R a otvoriť okno Spustiť,
  • žiada vložiť text cez Ctrl + V a potvrdiť ho Enterom,
  • navádza vás na PowerShell, Windows Terminal alebo Príkazový riadok,
  • tvrdí, že príkazom treba dokončiť CAPTCHA, opraviť chybu prehliadača alebo povoliť stiahnutie,
  • zobrazuje neobvyklý „overovací kód“, ktorý máte údajne vložiť do Windowsu,
  • vytvára pocit naliehavosti a tvrdí, že bez vykonania krokov nemôžete pokračovať.

Útočníci pritom dokážu napodobniť vzhľad známych služieb vrátane overovacích stránok pripomínajúcich Google alebo Cloudflare. Samotný vzhľad preto nie je dôkazom, že je stránka bezpečná.

Čo sa pri útoku ClickFix skutočne deje

Trik je účinný preto, že používateľ často nevidí škodlivý príkaz vopred. Webová stránka ho môže po kliknutí na falošné overenie vložiť do systémovej schránky. Následne zobrazí zdanlivo jednoduchý návod.

  1. Win + R otvorí vo Windowse dialógové okno Spustiť.
  2. Ctrl + V doň vloží obsah schránky, teda text pripravený webovou stránkou.
  3. Enter vložený príkaz skutočne spustí.
  4. Príkaz môže následne použiť legitímne súčasti Windowsu na stiahnutie alebo spustenie ďalšieho škodlivého kódu.

Práve posledný krok je rozhodujúci. Skopírovanie textu do schránky samo osebe nie je to isté ako jeho spustenie. Ak ste falošnú CAPTCHA iba otvorili alebo na ňu klikli, ale nevložili a nespustili príkaz ani neotvorili stiahnutý súbor, infekčný reťazec ClickFix opísaný v týchto kampaniach ešte nedostal potrebný krok od používateľa.

Ak chcete lepšie rozumieť oknu, ktoré útočníci zneužívajú, máme samostatne vysvetlené, ako funguje Príkazový riadok vo Windowse. Dôležité však je, aby ste príkaz z neznámej webovej stránky nespúšťali len preto, že vám stránka tvrdí, že ide o overenie.

PavinLoader sa šíri viacerými cestami

Malwarebytes našiel PavinLoader vo viacerých zdanlivo nesúvisiacich kampaniach. Niekde útok začínal falošnou CAPTCHA typu ClickFix, inde používateľ stiahol program, ktorý pôsobil legitímne, a ďalšie prípady súviseli so škodlivými hrami či inými falošnými downloadmi.

Spoločným menovateľom je, že útočníci najprv potrebujú dostať do systému prvú časť reťazca. PavinLoader potom funguje ako zavádzač ďalšieho malvéru. Nie je preto správne považovať ho za jeden konkrétny program s jediným konečným účelom.

Časť útokuČo robí
Falošná CAPTCHA, download alebo hraDostane používateľa k spusteniu prvého škodlivého kódu.
Loader DLLPripraví prostredie, vykonáva opatrenia proti analýze a načíta ďalší stupeň.
EtherHiding loaderZistí adresu riadiacej infraštruktúry a stiahne ďalšie časti.
Anti-analysis DLLKontroluje, či malvér nebeží vo virtuálnom alebo analytickom prostredí.
PE loaderNačíta konečný škodlivý program alebo ďalší payload.

Škodlivý kód sa schováva medzi legitímne nástroje Windowsu

PavinLoader je zaujímavý aj tým, že veľká časť reťazca nestojí na exotických programoch. Útočníci zneužívajú legitímne systémové a vývojárske nástroje, napríklad MSBuild, spolu so súbormi .csproj, dávkovými súbormi a upravenými .NET knižnicami.

Malwarebytes našiel napríklad škodlivo upravené verzie známych .NET komponentov DotNetZip, Nancy, Renci.SshNet či OpenXML. To neznamená, že pôvodné projekty sú škodlivé. Útočníci použili legitímne knižnice ako základ a pridali do nich vlastný kód – vznikli teda takzvané trojanizované DLL.

V jednej analyzovanej kampani sa objavili aj dávkové súbory s falošnými komentármi pripomínajúcimi správu o overení zostavy. Inde boli súbory šírené cez bežné služby vrátane Dropboxu. Prítomnosť známeho systémového programu alebo renomovanej cloudovej služby preto sama osebe neznamená, že celý reťazec je bezpečný.

Adresu riadiaceho servera si PavinLoader zisťuje cez blockchain

Jednou z najnezvyčajnejších častí PavinLoadera je technika EtherHiding. Namiesto toho, aby malvér niesol adresu svojho riadiaceho servera jednoducho zapísanú v súbore, dokáže si potrebné údaje vyžiadať cez blockchainovú infraštruktúru.

V analyzovanom prípade PavinLoader vykonal JSON-RPC volanie eth_call cez uzol BNB Smart Chain a z výsledku získal C2 doménu, z ktorej následne sťahoval ďalšie stupne. C2 je skratka pre command and control, teda infraštruktúru, prostredníctvom ktorej napadnutý počítač komunikuje s útočníkom.

Pre obrancov je takýto model nepríjemný najmä preto, že informácia potrebná na pokračovanie útoku nemusí byť pevne zapísaná priamo v analyzovanom malvéri ani uložená iba na jednom ľahko odstrániteľnom webe. Blockchain tu funguje ako odolnejšia sprostredkovateľská vrstva. Neznamená to však, že celý útok je „nezrušiteľný“ – konečné servery, domény a ďalšie časti infraštruktúry sa stále dajú blokovať alebo odstaviť.

PavinLoader sa snaží sťažiť analýzu aj odhalenie

Prvý loader v skúmaných vzorkách menil sieťové nastavenia, okrem iného vypínal overovanie TLS certifikátov a nastavoval predvolený systémový proxy server. Používal tiež časovacie kontroly, ktorými sa mal pokúšať rozpoznať analytické prostredie.

Malwarebytes po dešifrovaní viac než 1 300 reťazcov našiel aj názvy súvisiace s AMSI a ETW. AMSI je rozhranie, cez ktoré môžu bezpečnostné produkty kontrolovať napríklad skripty, zatiaľ čo ETW slúži vo Windowse na zaznamenávanie udalostí a diagnostických dát. Nájdené reťazce súviseli s technikami ich patchovania, no samotný rozbor neznamená, že každá verzia PavinLoadera vykonáva všetky takéto operácie.

Podobná výhrada platí pri sieťovej prevádzke. V niektorých vzorkách sa nachádzalo viac než 100 adries legitímnych služieb, na ktoré malvér generoval HTTP požiadavky a vytváral sieťový šum. Malwarebytes výslovne uvádza, že túto vlastnosť nepozoroval vo všetkých vzorkách a môže závisieť od konkrétnej zostavy.

Ďalší stupeň vykonával rozsiahle kontroly virtualizácie a ďalších znakov analytického prostredia. Cieľ je jednoduchý: ak malvér usúdi, že ho skúma bezpečnostný výskumník v laboratóriu, môže sa správať inak alebo nepokračovať k hlavnej škodlivej časti.

Čo PavinLoader nakoniec nainštaluje

Výsledok nemusí byť pri každej kampani rovnaký. V reťazci, ktorý Malwarebytes podrobne analyzoval, skončil útok pri Amatera Stealer. Ide o malvér určený na krádež informácií z napadnutého počítača. Medzi zaujímavé ciele takýchto infostealerov patria prihlasovacie údaje, dáta uložené v prehliadačoch, relácie používateľov, kryptomenové peňaženky alebo lokálne súbory.

Výskumníci však zaznamenali aj sťahovanie ďalších payloadov a v niektorých prípadoch HijackLoader. PavinLoader preto treba vnímať ako flexibilný distribučný mechanizmus, nie ako záruku jedného konkrétneho výsledku infekcie.

Rovnaký loader vo viacerých samostatných kampaniach viedol Malwarebytes k možnosti, že by PavinLoader mohol fungovať ako služba prenajímaná ďalším útočníkom. Výskumníci našli artefakt spoločný pre viac než 200 súborov a skript s poznámkami určenými zjavne pre zostavovanie kampane. Loader-as-a-Service však zatiaľ nepotvrdili, pretože nenašli predajný kanál ani príslušný ovládací alebo buildovací panel.

Spustili ste príkaz z falošnej CAPTCHA? Urobte toto

Ak ste príkaz iba videli alebo sa vám skopíroval do schránky, ale nespustili ste ho, stránku zatvorte a nič ďalšie podľa jej pokynov nerobte. Môžete si do schránky skopírovať ľubovoľný neškodný text, aby ste pôvodný obsah prepísali.

Ak ste však príkaz už potvrdili Enterom alebo ste otvorili podozrivý inštalátor, situáciu berte ako možné napadnutie počítača.

  1. Odpojte počítač od siete. Vypnite Wi-Fi alebo odpojte sieťový kábel. Tým obmedzíte ďalšie sťahovanie malvéru a komunikáciu s riadiacimi servermi.
  2. Na podozrivom počítači sa neprihlasujte do dôležitých účtov. Ak je prítomný infostealer, mohli by ste mu poskytnúť ďalšie heslá alebo relácie.
  3. Z čistého zariadenia zabezpečte dôležité účty. Prioritu má e-mail, správca hesiel, bankovníctvo, sociálne siete a ďalšie účty, ktoré boli používané na napadnutom PC. Zmeňte heslá, ukončite ostatné aktívne relácie a skontrolujte dvojfaktorové overenie.
  4. Spustite Microsoft Defender Offline. Vo Windows Zabezpečení otvorte Ochranu pred vírusmi a hrozbami, Možnosti kontroly a zvoľte Microsoft Defender Antivirus (offline kontrola). Počítač sa reštartuje a kontrola prebehne mimo bežného prostredia Windowsu, kde sa pretrvávajúci malvér ťažšie skrýva.
  5. Skontrolujte históriu ochrany a následne vykonajte ďalšiu úplnú kontrolu. Ak používate iný dôveryhodný antivírus, riaďte sa aj jeho postupom na úplnú alebo offline kontrolu.
  6. Pri potvrdenej alebo nejasnej závažnej infekcii zvážte čistú reinštaláciu Windowsu. Odstránenie jedného zachyteného súboru nemusí dokazovať, že v systéme nezostala ďalšia časť viacstupňového útoku.

Ak ide o pracovný počítač, nepokúšajte sa incident potichu vyriešiť sami. Kontaktujte správcu IT alebo bezpečnostný tím a povedzte mu, čo ste spustili a približne kedy. Takáto informácia môže byť pre vyšetrovanie oveľa dôležitejšia než samotný názov stránky.

Ako sa pred ClickFix chrániť

  • Nespúšťajte príkaz len preto, že ho zobrazila webová stránka. Platí to pre okno Spustiť, PowerShell, Terminal aj Príkazový riadok.
  • Programy a hry sťahujte prednostne z oficiálnych stránok výrobcu alebo dôveryhodných obchodov.
  • Buďte mimoriadne opatrní pri crackoch, modoch, falošných aktualizáciách a download stránkach, ktoré vás presmerúvajú cez viacero „overení“.
  • Udržiavajte Windows, prehliadač a bezpečnostný softvér aktualizované.
  • Bezpečnostné funkcie nevypínajte len preto, že ich od vás žiada web alebo inštalátor neznámeho pôvodu.

Vo Windows 11 sa dajú navyše aktivovať aj niektoré menej viditeľné bezpečnostné mechanizmy. Máme samostatne vysvetlené, ktoré skryté ochrany Windows Defenderu možno zapnúť a aké majú nevýhody. Ani dobré bezpečnostné nastavenie však nenahrádza základné pravidlo pri ClickFix: neznáma stránka vám nemá čo diktovať príkazy, ktoré máte spustiť vo vlastnom operačnom systéme.

PavinLoader podľa Malwarebytes necieli potvrdene na Slovensko

V analyzovanom reporte nie je Slovensko uvedené ako konkrétny cieľ kampane, preto nie je podklad na tvrdenie, že PavinLoader momentálne cieli práve na slovenských používateľov. ClickFix je však všeobecná technika používaná v rôznych kampaniach a jej princíp nezávisí od krajiny.

Zapamätať si preto stačí jednoduché pravidlo: CAPTCHA sa rieši v prehliadači. Ak vás „overenie človeka“ pošle do Win + R, PowerShellu, Terminálu alebo Príkazového riadka a chce od vás vložiť či spustiť text, považujte stránku za podozrivú a príkaz nespúšťajte.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať