lazna captcha na sajtu — naslovna ilustracija
← Blog

Na mom sajtu se pojavljuje lažna CAPTCHA provera: šta je to i zašto je opasno

Ivan Pantić

Ovaj vodič obrađuje temu lazna captcha na sajtu od potvrde problema do čišćenja i prevencije.

Klijent vam javi da je na vašem sajtu iskočio prozor „Potvrdite da niste robot“. Izgledao je kao poznata Cloudflare ili Google provera, ali umesto da klikne na sličice semafora, dobio je uputstvo: pritisnite tastere Windows i R, zatim Ctrl i V, pa Enter. Nekome je to delovalo čudno pa je zatvorio stranicu. Neko drugi je poslušao.

Vi otvorite sajt i ne vidite ništa neobično. Nema prozora, nema provere, sve radi kao i uvek.

Ovo je jedan od najrasprostranjenijih oblika zaraze sajtova u poslednje dve godine, poznat pod nazivima lažna CAPTCHA, ClickFix ili ClearFake. Za razliku od većine infekcija koje napadaju sam sajt, ova koristi vaš sajt da bi napala računare vaših posetilaca. Zbog toga je posebno ozbiljna i zahteva brzu reakciju.

U ovom tekstu objašnjavamo kako lažna CAPTCHA radi, zašto je vlasnik sajta najčešće ne vidi, kako da potvrdite zarazu i kojim redom da je uklonite. Na kraju je i kratko uputstvo za posetioce koji su već poslušali lažna uputstva.

Kako izgleda lažna CAPTCHA

Ilustracija odeljka 1

Kod teme lazna captcha na sajtu redosled koraka je važniji od žurbe.

Prava CAPTCHA provera od vas traži da kliknete na polje, izaberete slike ili rešite jednostavan zadatak u pregledaču. Nikada, ni pod kojim uslovima, ne traži da bilo šta pokrenete na svom računaru.

Lažna provera obično izgleda ovako:

  • prozor preko cele stranice sa logom koji podseća na Cloudflare, Google reCAPTCHA ili hCaptcha,
  • poruka poput „Potvrdite da ste čovek“ ili „Verification required“,
  • dugme „Nisam robot“ ili „Verify“,
  • posle klika, uputstvo u nekoliko koraka: otvorite prozor „Pokreni“ (Windows + R), nalepite (Ctrl + V) i pritisnite Enter. Na Mac računarima uputstvo traži da otvorite Terminal.

Ključni detalj je da je u trenutku klika na dugme sajt, bez vašeg znanja, već kopirao komandu u privremenu memoriju (clipboard). Kada posetilac nalepi i pokrene tu komandu, on sam, svojim rukama, pokreće program koji preuzima zlonamerni softver na njegov računar.

Šta se dešava sa računarom posetioca

Komanda najčešće preuzima takozvani infostealer, program koji krade podatke. Tipično prikuplja:

  • sačuvane lozinke iz pregledača,
  • kolačiće aktivnih sesija, pa napadač može da uđe u naloge bez lozinke, čak i kada je uključena dvostepena autentifikacija,
  • podatke o karticama sačuvane u pregledaču,
  • kripto novčanike,
  • ponekad i fajlove sa radne površine.

Napadač te podatke zatim koristi za preuzimanje e-mail naloga, društvenih mreža, poslovnih sistema i bankovnih naloga, ili ih prodaje dalje. Posetilac najčešće nema pojma da je problem nastao na vašem sajtu.

Zašto ovaj napad toliko dobro prolazi

Ilustracija odeljka 2

Na prvi pogled deluje nemoguće da neko pokrene komandu samo zato što mu je sajt to rekao. U praksi, prevara prolazi iz nekoliko razloga.

Ljudi su navikli na provere. Gotovo svaki dan klikćemo na „Nisam robot“, biramo semafore i čekamo da Cloudflare proveri pregledač. Još jedna provera ne izaziva sumnju, a logo koji izgleda poznato dodatno smiruje.

Koraci izgledaju tehnički i zvanično. Uputstvo sa kombinacijama tastera deluje kao sigurnosna procedura, ne kao prevara. Mnogi ljudi ne znaju šta prozor „Pokreni“ radi i ne vide šta su nalepili, jer se komanda ne prikazuje u celini.

Sajt je poznat i pouzdan. Posetilac nije na sumnjivom sajtu, već na sajtu firme koju zna, lokalne prodavnice ili udruženja. Poverenje koje ima u vas prenosi se na lažnu proveru.

Nema očiglednog znaka napada. Posle pokretanja komande ništa se ne dešava na ekranu. Posetilac nastavi da koristi sajt, a program za to vreme radi u pozadini.

Posledice za vlasnika sajta

Iako su direktne žrtve posetioci, posledice brzo stižu i do vas:

  • Google Safe Browsing označava sajt kao opasan, pa posetioci u Chrome-u, Firefox-u i Safari-ju vide crveno upozorenje pre ulaska na sajt.
  • Antivirusni programi i mrežni filteri u firmama blokiraju vaš domen, pa klijenti iz kompanija ne mogu da otvore sajt ni kada je očišćen, sve dok se domen ne skine sa njihovih lista.
  • Hosting provajder može da suspenduje nalog kada dobije prijavu zloupotrebe. Šta tada raditi, opisali smo u tekstu Hosting ugasio nalog zbog zloupotrebe.
  • Pozicije u pretrazi padaju dok god je upozorenje aktivno.
  • Ugled firme trpi kada klijent sazna da mu je nalog ukraden posle posete vašem sajtu.

Zašto vlasnik sajta ne vidi lažnu proveru

Ilustracija odeljka 3

Ovo zbunjuje gotovo svakog vlasnika. Kod je napravljen tako da se pojavljuje samo „pravim“ metama i da se krije od svih koji bi mogli da ga primete.

Prikazuje se samo jednom

Kada posetilac jednom vidi lažnu proveru, kod u pregledaču ostavlja oznaku (kolačić ili zapis u lokalnoj memoriji). Pri sledećoj poseti prozor se više ne prikazuje. Ako ste i vi jednom videli prozor i zatvorili ga, verovatno ga više nećete videti na tom računaru.

Samo za određene sisteme i posetioce

Mnoge varijante proveravaju operativni sistem i prikazuju se samo korisnicima Windows-a, jer su komande napisane za njega. Neke proveravaju i zemlju posetioca, odakle je došao (na primer, iz Google pretrage) i da li je u pitanju mobilni telefon.

Skriva se od ulogovanih administratora

Ako ste prijavljeni u WordPress, kod to najčešće prepozna i ne prikazuje se. Isto važi i za poznate bezbednosne alate i robote pretraživača.

Kod se učitava sa strane

Zlonamerni skript često nije u potpunosti na vašem sajtu. Na sajtu je samo mali deo koji učitava ostatak sa spoljnog servera. Neke poznate varijante čak čuvaju taj deo u javnim blockchain servisima, pa se ne može jednostavno blokirati po nazivu domena. Zbog toga pregled fajlova sajta ponekad ne otkrije ceo kod, već samo mesto gde se on ubacuje.

Tipičan tok ove infekcije

Većina slučajeva lažne CAPTCHA prati sličan obrazac, i dobro ga je znati jer objašnjava zašto samo uklanjanje prozora nije dovoljno.

  1. Ulaz. Automatizovani alat pronađe ranjiv dodatak ili isproba ukradene lozinke i dobije administratorski pristup ili mogućnost upisa fajlova.
  2. Učvršćivanje. Napadač ostavlja backdoor fajl ili pravi novog administratora, da bi zadržao pristup i kada se ranjivost zakrpi.
  3. Ubacivanje. Na sajt se dodaje mali skript, najčešće u zaglavlje teme ili u podešavanja nekog dodatka, koji učitava lažnu proveru sa spoljnog izvora.
  4. Aktivna faza. Lažna provera se prikazuje posetiocima, obično nedeljama, dok je neko ne prijavi ili dok Google ne označi sajt.
  5. Ponovno ubacivanje. Ako se ukloni samo skript, napadač ga preko backdoor-a vrati, ponekad istog dana.

Kako da potvrdite da je vaš sajt zaražen

Ilustracija odeljka 4

Ponovite ovu proveru ako se lazna captcha na sajtu vrati posle delimičnog čišćenja.

Proverite kao novi posetilac

Otvorite sajt na Windows računaru koji nikada niste koristili za administraciju sajta, u privatnom prozoru pregledača, bez prijave u WordPress. Probajte i da dođete do sajta klikom iz Google pretrage, a ne direktnim unosom adrese. Ako se prozor pojavi, zaraza je potvrđena.

Ne pratite uputstva iz prozora. Samo zatvorite karticu.

Pogledajte izvorni kod stranice

U pregledaču desnim klikom izaberite „Prikaži izvorni kod stranice“ i potražite <script oznake koje učitavaju kod sa domena koje ne prepoznajete. Obratite pažnju na skripte na samom početku ili kraju stranice, na dugačke nizove nasumičnih znakova i na reči kao što su clipboard, atob, eval ili nazivi nepoznatih domena.

Alati za programere u pregledaču

Tab „Network“ u alatima za programere (F12) pokazuje sve zahteve koje stranica šalje. Zahtevi ka nepoznatim domenima, posebno oni koji vraćaju JavaScript, zaslužuju pažnju.

Besplatna provera i Google Safe Browsing

Naša besplatna provera sajta pregleda javni HTML i JavaScript i traži poznate obrasce zlonamernog koda, uključujući i status u Google Safe Browsing-u. Google vrlo brzo označava sajtove sa lažnom CAPTCHA proverom, pa je upozorenje u pregledaču čest prvi signal. Proverite i Search Console, odeljak Bezbednost i ručne radnje.

Gde se kod najčešće krije

Vlasnici često potcenjuju temu lazna captcha na sajtu dok Search Console ili klijenti ne podignu uzbunu.

Zaglavlje i podnožje teme

Najčešće mesto je fajl teme koji se učitava na svakoj stranici: header.php, footer.php ili functions.php. Kod se ubacuje pre zatvaranja oznake </head> ili </body>.

Podešavanja dodataka za ubacivanje koda

Dodaci koji omogućavaju dodavanje koda u zaglavlje (za Google Analytics, Facebook Pixel i slično) čuvaju taj kod u bazi. Napadač sa administratorskim pristupom samo doda svoj skript u to polje, bez diranja ijednog fajla. Isto važi za prilagođeni HTML u vidžetima i podešavanja teme.

Baza podataka

Skript može biti ubačen u sadržaj članaka i stranica (wp_posts) ili u opcije (wp_options). Pretraga baze po reči <script i po nepoznatim domenima obično pronađe mesto ubacivanja.

Lažni dodatak

Ponekad napadač instalira sopstveni „dodatak“ sa bezazlenim imenom, koji ubacuje skript i sakriva se iz liste dodataka u administraciji. Uporedite sadržaj foldera wp-content/plugins sa onim što vidite u administraciji.

Nepoznat administrator

Lažna CAPTCHA se vrlo često ubacuje preko ukradenog ili novog administratorskog naloga. Proverite listu korisnika, kao što je opisano u tekstu Nepoznat admin nalog u WordPress-u.

Kako ukloniti lažnu CAPTCHA, korak po korak

Ilustracija odeljka 5

Korak 1: Zaštitite posetioce odmah

Ako je zaraza potvrđena, a ne možete je ukloniti u roku od sat ili dva, razmislite o privremenom režimu održavanja (maintenance) sa jednostavnom statičnom stranicom. Svaki sat dok je zaraza aktivna znači nove zaražene računare posetilaca. Kratak prekid rada sajta je manja šteta.

Korak 2: Napravite kopiju i promenite pristupe

Napravite kopiju fajlova i baze za analizu. Zatim promenite lozinke za hosting, FTP, bazu i sve administratore, uklonite nepoznate naloge i odjavite sve aktivne sesije. Promenite i sigurnosne ključeve (salts) u fajlu wp-config.php, jer to poništava sve postojeće prijave.

Korak 3: Pronađite i uklonite ubačeni skript

Pregledajte fajlove teme, podešavanja dodataka za ubacivanje koda, vidžete i bazu. Uklonite svaki skript koji niste vi dodali i čiju svrhu ne razumete. Ako niste sigurni šta je legitimno (na primer, kod za analitiku ili čet), uporedite sa onim što su vam dostavili servisi koje koristite.

Korak 4: Zamenite jezgro, teme i dodatke čistim kopijama

Kao i kod drugih infekcija, zamenite WordPress jezgro, teme i dodatke sveže preuzetim kopijama iz zvaničnih izvora. Uklonite dodatke koje ne koristite i sve dodatke sumnjivog porekla.

Korak 5: Pronađite backdoor i zatvorite ulaz

Lažna CAPTCHA je vidljiv deo infekcije, ali skoro uvek postoji i skriven ulaz koji napadaču omogućava da je ponovo ubaci. Pregledajte folder uploads i fajlove u korenu sajta, prema uputstvu iz teksta Kako pronaći backdoor na WordPress sajtu. Utvrdite kako je napadač ušao: ranjiv dodatak, ukradena lozinka, piratska tema. Bez ovog koraka zaraza se vraća, što je detaljnije objašnjeno u tekstu Infekcija se vraća posle čišćenja.

Korak 6: Proverite ponovo kao nov posetilac

Posle čišćenja otvorite sajt sa čistog Windows računara, u privatnom prozoru, klikom iz Google pretrage. Proverite i izvorni kod. Ako se ništa ne pojavljuje i nema nepoznatih skripti, uklonite režim održavanja.

Korak 7: Zatražite pregled od Google-a

Ako je Google označio sajt kao opasan, u Search Console-u podnesite zahtev za pregled. Postupak je opisan u tekstu Sajt na Google crnoj listi: kako skinuti.

Kako da sprečite da se ovo ponovi

Content Security Policy

Content Security Policy (CSP) je HTTP zaglavlje kojim sajt pregledaču kaže sa kojih domena sme da učitava skripte. Ako je CSP dobro podešen, pregledač odbija da učita skript sa nepoznatog domena, čak i ako je napadač uspeo da ga ubaci u stranicu. Podešavanje zahteva pažnju, jer sajt koristi i legitimne spoljne skripte (analitika, mape, čet), ali je ovo jedna od najefikasnijih zaštita od ovog tipa napada.

Nadzor skripti na stranicama

Redovna automatska provera koja beleži koje se skripte učitavaju na sajtu i javlja kada se pojavi nova ili nepoznata hvata ovu infekciju za nekoliko sati umesto za nekoliko nedelja.

Osnovna higijena

Redovna ažuriranja, samo originalne teme i dodaci, jake lozinke i dvostepena autentifikacija za sve administratore, i što manje ljudi sa administratorskim pristupom. Kompletne mere su u vodiču Zaštita WordPress sajta od hakovanja.

Ako ste posetilac i već ste pokrenuli komandu

Ilustracija odeljka 6

Ako ste na nekom sajtu poslušali uputstvo iz lažne provere i pokrenuli komandu, uradite sledeće što pre:

  1. Isključite računar sa interneta (Wi-Fi ili kabl).
  2. Sa drugog, čistog uređaja (telefon ili drugi računar) promenite lozinke za e-mail, banku, društvene mreže i poslovne sisteme. Počnite od e-maila, jer se preko njega vraćaju sve ostale lozinke.
  3. U podešavanjima važnih naloga odjavite sve aktivne sesije na drugim uređajima.
  4. Obavestite banku ako su u pregledaču bile sačuvane kartice.
  5. Pokrenite pun antivirusni pregled, a ako računar koristite za posao, obratite se IT podršci. Kod infostealera je ponovna instalacija sistema često najsigurnije rešenje.

Kontrolna lista posle čišćenja

  • ☐ Sajt otvoren sa čistog Windows računara, u privatnom prozoru i klikom iz Google pretrage, ne prikazuje nikakvu proveru.
  • ☐ U izvornom kodu stranice nema skripti sa domena koje ne prepoznajete.
  • ☐ Polja za ubacivanje koda u dodacima i temi sadrže samo kod koji ste vi dodali.
  • ☐ Lista administratora je proverena, lozinke i sigurnosni ključevi su promenjeni.
  • ☐ Svi dodaci i teme su ažurirani, neaktivni i sumnjivi uklonjeni.
  • ☐ Upozorenje u Search Console-u je rešeno ili je podnet zahtev za pregled.
  • ☐ Uključen je nadzor ili je zakazana ponovna provera za nekoliko dana.

Sledeći korak

lazna captcha na sajtu uz temu Sledeći korak

Lažna CAPTCHA je jedna od retkih infekcija gde svaki sat odlaganja direktno šteti drugim ljudima. Ako sumnjate da se prikazuje na vašem sajtu, pokrenite besplatnu proveru sajta i proverite sajt kao nov posetilac. Ako je zaraza potvrđena, javite nam se ili pozovite 065 402 5000. Hitne slučajeve kao što je ovaj rešavamo kroz Emergency Response paket, sa prioritetom u toku radnog dana, od 150 €.

Pitanja

Česta pitanja

Kratki odgovori uz ovaj članak. Ako ovde nema vašeg pitanja, pišite nam preko kontakta.

Kako da razlikujem pravu CAPTCHA od lažne?

Prava CAPTCHA se rešava unutar pregledača: kliknete na polje ili izaberete slike. Nikada ne traži da otvorite prozor „Pokreni“, Terminal ili PowerShell, niti da bilo šta nalepite i pokrenete. Svaka provera koja to traži je prevara.

Zašto ja ne vidim lažnu proveru na svom sajtu?

Kod se prikazuje samo jednom po posetiocu, najčešće samo na Windows računarima, i sakriva se od ulogovanih administratora. Proverite sajt sa računara koji niste koristili za administraciju, u privatnom prozoru, bez prijave i klikom iz Google pretrage.

Da li lažna CAPTCHA šteti mom sajtu ili samo posetiocima?

Direktno napada računare posetilaca, ali šteti i vama. Google brzo označava takve sajtove kao opasne, posetioci vide upozorenje, pozicije u pretrazi padaju, a hosting može da suspenduje nalog. Tu je i šteta po ugled kada klijenti saznaju odakle je problem došao.

Da li treba da ugasim sajt dok se ne očisti?

Ako je zaraza potvrđena i ne može se ukloniti u roku od sat ili dva, preporučujemo privremeni režim održavanja. Svaki sat rada zaraženog sajta znači nove zaražene posetioce, a kratak prekid rada je manja šteta od toga.

Da li je dovoljno da obrišem skript koji sam pronašao?

Ne. Skript je vidljiv deo infekcije, ali skoro uvek postoji i backdoor ili ukraden administratorski nalog preko kojeg napadač može da ga vrati. Treba promeniti sve pristupe, pronaći backdoor i utvrditi kako je napadač ušao.

Kako da zaštitim sajt od ovog napada ubuduće?

Najefikasnije mere su redovna ažuriranja, dvostepena autentifikacija za administratore, Content Security Policy koja ograničava odakle se skripte smeju učitavati, i nadzor koji javlja kada se na stranici pojavi nov skript.

Da li treba da obavestim posetioce?

Ako znate da je lažna provera bila aktivna duže vreme, a sajt ima registrovane korisnike ili redovne klijente, korektno je da ih obavestite i uputite na promenu lozinki. Ako sajt obrađuje lične podatke, posavetujte se sa pravnikom o eventualnim obavezama prema Zakonu o zaštiti podataka o ličnosti.

Niste sigurni da li je vaš sajt hakovan?

Pokrenite besplatnu proveru. Traje manje od minuta, bez naloga i instalacije.

Proveri sajt