Na mom sajtu se pojavljuje lažna CAPTCHA provera: šta je to i zašto je opasno
Ovaj vodič obrađuje temu lazna captcha na sajtu od potvrde problema do čišćenja i prevencije.
Klijent vam javi da je na vašem sajtu iskočio prozor „Potvrdite da niste robot“. Izgledao je kao poznata Cloudflare ili Google provera, ali umesto da klikne na sličice semafora, dobio je uputstvo: pritisnite tastere Windows i R, zatim Ctrl i V, pa Enter. Nekome je to delovalo čudno pa je zatvorio stranicu. Neko drugi je poslušao.
Vi otvorite sajt i ne vidite ništa neobično. Nema prozora, nema provere, sve radi kao i uvek.
Ovo je jedan od najrasprostranjenijih oblika zaraze sajtova u poslednje dve godine, poznat pod nazivima lažna CAPTCHA, ClickFix ili ClearFake. Za razliku od većine infekcija koje napadaju sam sajt, ova koristi vaš sajt da bi napala računare vaših posetilaca. Zbog toga je posebno ozbiljna i zahteva brzu reakciju.
U ovom tekstu objašnjavamo kako lažna CAPTCHA radi, zašto je vlasnik sajta najčešće ne vidi, kako da potvrdite zarazu i kojim redom da je uklonite. Na kraju je i kratko uputstvo za posetioce koji su već poslušali lažna uputstva.
Kako izgleda lažna CAPTCHA

Kod teme lazna captcha na sajtu redosled koraka je važniji od žurbe.
Prava CAPTCHA provera od vas traži da kliknete na polje, izaberete slike ili rešite jednostavan zadatak u pregledaču. Nikada, ni pod kojim uslovima, ne traži da bilo šta pokrenete na svom računaru.
Lažna provera obično izgleda ovako:
- prozor preko cele stranice sa logom koji podseća na Cloudflare, Google reCAPTCHA ili hCaptcha,
- poruka poput „Potvrdite da ste čovek“ ili „Verification required“,
- dugme „Nisam robot“ ili „Verify“,
- posle klika, uputstvo u nekoliko koraka: otvorite prozor „Pokreni“ (Windows + R), nalepite (Ctrl + V) i pritisnite Enter. Na Mac računarima uputstvo traži da otvorite Terminal.
Ključni detalj je da je u trenutku klika na dugme sajt, bez vašeg znanja, već kopirao komandu u privremenu memoriju (clipboard). Kada posetilac nalepi i pokrene tu komandu, on sam, svojim rukama, pokreće program koji preuzima zlonamerni softver na njegov računar.
Šta se dešava sa računarom posetioca
Komanda najčešće preuzima takozvani infostealer, program koji krade podatke. Tipično prikuplja:
- sačuvane lozinke iz pregledača,
- kolačiće aktivnih sesija, pa napadač može da uđe u naloge bez lozinke, čak i kada je uključena dvostepena autentifikacija,
- podatke o karticama sačuvane u pregledaču,
- kripto novčanike,
- ponekad i fajlove sa radne površine.
Napadač te podatke zatim koristi za preuzimanje e-mail naloga, društvenih mreža, poslovnih sistema i bankovnih naloga, ili ih prodaje dalje. Posetilac najčešće nema pojma da je problem nastao na vašem sajtu.
Zašto ovaj napad toliko dobro prolazi

Na prvi pogled deluje nemoguće da neko pokrene komandu samo zato što mu je sajt to rekao. U praksi, prevara prolazi iz nekoliko razloga.
Ljudi su navikli na provere. Gotovo svaki dan klikćemo na „Nisam robot“, biramo semafore i čekamo da Cloudflare proveri pregledač. Još jedna provera ne izaziva sumnju, a logo koji izgleda poznato dodatno smiruje.
Koraci izgledaju tehnički i zvanično. Uputstvo sa kombinacijama tastera deluje kao sigurnosna procedura, ne kao prevara. Mnogi ljudi ne znaju šta prozor „Pokreni“ radi i ne vide šta su nalepili, jer se komanda ne prikazuje u celini.
Sajt je poznat i pouzdan. Posetilac nije na sumnjivom sajtu, već na sajtu firme koju zna, lokalne prodavnice ili udruženja. Poverenje koje ima u vas prenosi se na lažnu proveru.
Nema očiglednog znaka napada. Posle pokretanja komande ništa se ne dešava na ekranu. Posetilac nastavi da koristi sajt, a program za to vreme radi u pozadini.
Posledice za vlasnika sajta
Iako su direktne žrtve posetioci, posledice brzo stižu i do vas:
- Google Safe Browsing označava sajt kao opasan, pa posetioci u Chrome-u, Firefox-u i Safari-ju vide crveno upozorenje pre ulaska na sajt.
- Antivirusni programi i mrežni filteri u firmama blokiraju vaš domen, pa klijenti iz kompanija ne mogu da otvore sajt ni kada je očišćen, sve dok se domen ne skine sa njihovih lista.
- Hosting provajder može da suspenduje nalog kada dobije prijavu zloupotrebe. Šta tada raditi, opisali smo u tekstu Hosting ugasio nalog zbog zloupotrebe.
- Pozicije u pretrazi padaju dok god je upozorenje aktivno.
- Ugled firme trpi kada klijent sazna da mu je nalog ukraden posle posete vašem sajtu.
Zašto vlasnik sajta ne vidi lažnu proveru

Ovo zbunjuje gotovo svakog vlasnika. Kod je napravljen tako da se pojavljuje samo „pravim“ metama i da se krije od svih koji bi mogli da ga primete.
Prikazuje se samo jednom
Kada posetilac jednom vidi lažnu proveru, kod u pregledaču ostavlja oznaku (kolačić ili zapis u lokalnoj memoriji). Pri sledećoj poseti prozor se više ne prikazuje. Ako ste i vi jednom videli prozor i zatvorili ga, verovatno ga više nećete videti na tom računaru.
Samo za određene sisteme i posetioce
Mnoge varijante proveravaju operativni sistem i prikazuju se samo korisnicima Windows-a, jer su komande napisane za njega. Neke proveravaju i zemlju posetioca, odakle je došao (na primer, iz Google pretrage) i da li je u pitanju mobilni telefon.
Skriva se od ulogovanih administratora
Ako ste prijavljeni u WordPress, kod to najčešće prepozna i ne prikazuje se. Isto važi i za poznate bezbednosne alate i robote pretraživača.
Kod se učitava sa strane
Zlonamerni skript često nije u potpunosti na vašem sajtu. Na sajtu je samo mali deo koji učitava ostatak sa spoljnog servera. Neke poznate varijante čak čuvaju taj deo u javnim blockchain servisima, pa se ne može jednostavno blokirati po nazivu domena. Zbog toga pregled fajlova sajta ponekad ne otkrije ceo kod, već samo mesto gde se on ubacuje.
Tipičan tok ove infekcije
Većina slučajeva lažne CAPTCHA prati sličan obrazac, i dobro ga je znati jer objašnjava zašto samo uklanjanje prozora nije dovoljno.
- Ulaz. Automatizovani alat pronađe ranjiv dodatak ili isproba ukradene lozinke i dobije administratorski pristup ili mogućnost upisa fajlova.
- Učvršćivanje. Napadač ostavlja backdoor fajl ili pravi novog administratora, da bi zadržao pristup i kada se ranjivost zakrpi.
- Ubacivanje. Na sajt se dodaje mali skript, najčešće u zaglavlje teme ili u podešavanja nekog dodatka, koji učitava lažnu proveru sa spoljnog izvora.
- Aktivna faza. Lažna provera se prikazuje posetiocima, obično nedeljama, dok je neko ne prijavi ili dok Google ne označi sajt.
- Ponovno ubacivanje. Ako se ukloni samo skript, napadač ga preko backdoor-a vrati, ponekad istog dana.
Kako da potvrdite da je vaš sajt zaražen

Ponovite ovu proveru ako se lazna captcha na sajtu vrati posle delimičnog čišćenja.
Proverite kao novi posetilac
Otvorite sajt na Windows računaru koji nikada niste koristili za administraciju sajta, u privatnom prozoru pregledača, bez prijave u WordPress. Probajte i da dođete do sajta klikom iz Google pretrage, a ne direktnim unosom adrese. Ako se prozor pojavi, zaraza je potvrđena.
Ne pratite uputstva iz prozora. Samo zatvorite karticu.
Pogledajte izvorni kod stranice
U pregledaču desnim klikom izaberite „Prikaži izvorni kod stranice“ i potražite <script oznake koje učitavaju kod sa domena koje ne prepoznajete. Obratite pažnju na skripte na samom početku ili kraju stranice, na dugačke nizove nasumičnih znakova i na reči kao što su clipboard, atob, eval ili nazivi nepoznatih domena.
Alati za programere u pregledaču
Tab „Network“ u alatima za programere (F12) pokazuje sve zahteve koje stranica šalje. Zahtevi ka nepoznatim domenima, posebno oni koji vraćaju JavaScript, zaslužuju pažnju.
Besplatna provera i Google Safe Browsing
Naša besplatna provera sajta pregleda javni HTML i JavaScript i traži poznate obrasce zlonamernog koda, uključujući i status u Google Safe Browsing-u. Google vrlo brzo označava sajtove sa lažnom CAPTCHA proverom, pa je upozorenje u pregledaču čest prvi signal. Proverite i Search Console, odeljak Bezbednost i ručne radnje.
Gde se kod najčešće krije
Vlasnici često potcenjuju temu lazna captcha na sajtu dok Search Console ili klijenti ne podignu uzbunu.
Zaglavlje i podnožje teme
Najčešće mesto je fajl teme koji se učitava na svakoj stranici: header.php, footer.php ili functions.php. Kod se ubacuje pre zatvaranja oznake </head> ili </body>.
Podešavanja dodataka za ubacivanje koda
Dodaci koji omogućavaju dodavanje koda u zaglavlje (za Google Analytics, Facebook Pixel i slično) čuvaju taj kod u bazi. Napadač sa administratorskim pristupom samo doda svoj skript u to polje, bez diranja ijednog fajla. Isto važi za prilagođeni HTML u vidžetima i podešavanja teme.
Baza podataka
Skript može biti ubačen u sadržaj članaka i stranica (wp_posts) ili u opcije (wp_options). Pretraga baze po reči <script i po nepoznatim domenima obično pronađe mesto ubacivanja.
Lažni dodatak
Ponekad napadač instalira sopstveni „dodatak“ sa bezazlenim imenom, koji ubacuje skript i sakriva se iz liste dodataka u administraciji. Uporedite sadržaj foldera wp-content/plugins sa onim što vidite u administraciji.
Nepoznat administrator
Lažna CAPTCHA se vrlo često ubacuje preko ukradenog ili novog administratorskog naloga. Proverite listu korisnika, kao što je opisano u tekstu Nepoznat admin nalog u WordPress-u.
Kako ukloniti lažnu CAPTCHA, korak po korak

Korak 1: Zaštitite posetioce odmah
Ako je zaraza potvrđena, a ne možete je ukloniti u roku od sat ili dva, razmislite o privremenom režimu održavanja (maintenance) sa jednostavnom statičnom stranicom. Svaki sat dok je zaraza aktivna znači nove zaražene računare posetilaca. Kratak prekid rada sajta je manja šteta.
Korak 2: Napravite kopiju i promenite pristupe
Napravite kopiju fajlova i baze za analizu. Zatim promenite lozinke za hosting, FTP, bazu i sve administratore, uklonite nepoznate naloge i odjavite sve aktivne sesije. Promenite i sigurnosne ključeve (salts) u fajlu wp-config.php, jer to poništava sve postojeće prijave.
Korak 3: Pronađite i uklonite ubačeni skript
Pregledajte fajlove teme, podešavanja dodataka za ubacivanje koda, vidžete i bazu. Uklonite svaki skript koji niste vi dodali i čiju svrhu ne razumete. Ako niste sigurni šta je legitimno (na primer, kod za analitiku ili čet), uporedite sa onim što su vam dostavili servisi koje koristite.
Korak 4: Zamenite jezgro, teme i dodatke čistim kopijama
Kao i kod drugih infekcija, zamenite WordPress jezgro, teme i dodatke sveže preuzetim kopijama iz zvaničnih izvora. Uklonite dodatke koje ne koristite i sve dodatke sumnjivog porekla.
Korak 5: Pronađite backdoor i zatvorite ulaz
Lažna CAPTCHA je vidljiv deo infekcije, ali skoro uvek postoji i skriven ulaz koji napadaču omogućava da je ponovo ubaci. Pregledajte folder uploads i fajlove u korenu sajta, prema uputstvu iz teksta Kako pronaći backdoor na WordPress sajtu. Utvrdite kako je napadač ušao: ranjiv dodatak, ukradena lozinka, piratska tema. Bez ovog koraka zaraza se vraća, što je detaljnije objašnjeno u tekstu Infekcija se vraća posle čišćenja.
Korak 6: Proverite ponovo kao nov posetilac
Posle čišćenja otvorite sajt sa čistog Windows računara, u privatnom prozoru, klikom iz Google pretrage. Proverite i izvorni kod. Ako se ništa ne pojavljuje i nema nepoznatih skripti, uklonite režim održavanja.
Korak 7: Zatražite pregled od Google-a
Ako je Google označio sajt kao opasan, u Search Console-u podnesite zahtev za pregled. Postupak je opisan u tekstu Sajt na Google crnoj listi: kako skinuti.
Kako da sprečite da se ovo ponovi
Content Security Policy
Content Security Policy (CSP) je HTTP zaglavlje kojim sajt pregledaču kaže sa kojih domena sme da učitava skripte. Ako je CSP dobro podešen, pregledač odbija da učita skript sa nepoznatog domena, čak i ako je napadač uspeo da ga ubaci u stranicu. Podešavanje zahteva pažnju, jer sajt koristi i legitimne spoljne skripte (analitika, mape, čet), ali je ovo jedna od najefikasnijih zaštita od ovog tipa napada.
Nadzor skripti na stranicama
Redovna automatska provera koja beleži koje se skripte učitavaju na sajtu i javlja kada se pojavi nova ili nepoznata hvata ovu infekciju za nekoliko sati umesto za nekoliko nedelja.
Osnovna higijena
Redovna ažuriranja, samo originalne teme i dodaci, jake lozinke i dvostepena autentifikacija za sve administratore, i što manje ljudi sa administratorskim pristupom. Kompletne mere su u vodiču Zaštita WordPress sajta od hakovanja.
Ako ste posetilac i već ste pokrenuli komandu

Ako ste na nekom sajtu poslušali uputstvo iz lažne provere i pokrenuli komandu, uradite sledeće što pre:
- Isključite računar sa interneta (Wi-Fi ili kabl).
- Sa drugog, čistog uređaja (telefon ili drugi računar) promenite lozinke za e-mail, banku, društvene mreže i poslovne sisteme. Počnite od e-maila, jer se preko njega vraćaju sve ostale lozinke.
- U podešavanjima važnih naloga odjavite sve aktivne sesije na drugim uređajima.
- Obavestite banku ako su u pregledaču bile sačuvane kartice.
- Pokrenite pun antivirusni pregled, a ako računar koristite za posao, obratite se IT podršci. Kod infostealera je ponovna instalacija sistema često najsigurnije rešenje.
Kontrolna lista posle čišćenja
- ☐ Sajt otvoren sa čistog Windows računara, u privatnom prozoru i klikom iz Google pretrage, ne prikazuje nikakvu proveru.
- ☐ U izvornom kodu stranice nema skripti sa domena koje ne prepoznajete.
- ☐ Polja za ubacivanje koda u dodacima i temi sadrže samo kod koji ste vi dodali.
- ☐ Lista administratora je proverena, lozinke i sigurnosni ključevi su promenjeni.
- ☐ Svi dodaci i teme su ažurirani, neaktivni i sumnjivi uklonjeni.
- ☐ Upozorenje u Search Console-u je rešeno ili je podnet zahtev za pregled.
- ☐ Uključen je nadzor ili je zakazana ponovna provera za nekoliko dana.
Sledeći korak

Lažna CAPTCHA je jedna od retkih infekcija gde svaki sat odlaganja direktno šteti drugim ljudima. Ako sumnjate da se prikazuje na vašem sajtu, pokrenite besplatnu proveru sajta i proverite sajt kao nov posetilac. Ako je zaraza potvrđena, javite nam se ili pozovite 065 402 5000. Hitne slučajeve kao što je ovaj rešavamo kroz Emergency Response paket, sa prioritetom u toku radnog dana, od 150 €.