ARK. 1Słownik pojęćAtaki i socjotechnika

fałszywa CAPTCHA

Metoda socjotechniczna, w której fałszywy komunikat „potwierdź, że jesteś człowiekiem” lub „napraw błąd wyświetlania” instruuje ofiarę, by skopiowała gotową komendę i wkleiła ją w okno Uruchom (Win+R), Terminal Windows albo konsolę systemu — w efekcie ofiara własnoręcznie uruchamia złośliwe oprogramowanie, omijając zabezpieczenia przeglądarki.

TAB. 1Nazwabez tłumaczenia
Po angielskuClickFix (fake CAPTCHA / paste-and-run attack)
Po polskufałszywa CAPTCHA
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyfałszywa CAPTCHA · atak przez wklejenie komendy · fałszywy komunikat „potwierdź, że jesteś człowiekiem”
OdmianaNieodmienne, pisownia ClickFix (wielkie C i F). Zawsze z polskim rzeczownikiem rodzajowym: 'metoda ClickFix', 'atak typu ClickFix', 'kampania ClickFix'. Forma 'ClickFixa' jest błędna.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaClickFix bez tłumaczenia, obok polskiego opisu 'fałszywa CAPTCHA' — sekurak.pl, kapitanhack.pl
TAB. 3Źródła5
FormaCytatSkąd
PL (EN)Ponad 700 stron opartych na Ghost CMS zainfekowano fałszywą Captchą (ClickFix)sekurak.pl
ENNowy wariant metody ClickFix – cyberprzestępcy rezygnują z Win+R na rzecz Win+X i Terminala Windowssekurak.pl
ENInfostealery rozprzestrzeniają się przez TikTok i technikę ClickFixsekurak.pl
PL (EN)Infostealer wykorzystujący sztuczkę z ClickFix – Fake CAPTCHAkapitanhack.pl
ENTerminalFix – nowa odmiana ClickFix prowadzi do wieloetapowego ataku na systemy Windowskapitanhack.pl
TAB. 4Obok w tej dziedzinie6
credential stuffingcredential stuffingZautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie.
drainer (wallet drainer)wallet drainer (approval/permit phishing)Skrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją.
drive-by downloaddrive-by downloadPobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny.
insiderinsider threatZagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność.
lateral movementlateral movementPrzemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień.
malvertisingmalvertisingRozpowszechnianie złośliwego oprogramowania lub fałszywych stron przez reklamy wykupione w legalnych sieciach reklamowych i w płatnych wynikach wyszukiwania.

Cały słownik →

Nasłuch 24/7