- Kifinomult támadók AI-vel generált hamis CAPTCHA-felületeket használnak, amelyek szinte megkülönböztethetetlen az igazi szűrésektől.
- A támadás PowerShell-parancsokat rejt a CAPTCHA mögé, amelyeket a támadók a vágólapra másolnak, majd a felhasználókat a futtatási sorba való beillesztésre kérik.
- A BNB Chain infrastruktúrájának felhasználása segít a támadóknak elkerülni a domain-alapú szűrést azáltal, hogy kártékony kódot okosszerződésekbe ágyaznak.
Egy újabb kifinomult támadássorozat célozza a kriptovaluta-felhasználókat — ezúttal az AI-generált hamis CAPTCHA-k mögé bújtatott malware-rel, amelyet részben a BNB Chain infrastruktúráján terjesztenek. A módszer nem teljesen új, de az AI bevonása miatt sokkal nehezebb felismerni, mint korábban.
Ha BNB Chain-t használsz, ez közvetlenül érint. Olvass tovább — különösen az utolsó szekciót, ha már kattintottál valamire gyanúsat.
Hogyan működik a támadás lépésről lépésre?
A folyamat első ránézésre teljesen ártalmatlannak tűnik. Megjelenik egy weboldal — hamis DApp-felület, klónozott DEX, vagy éppen egy „token-visszaigénylő” oldal —, rajta egy CAPTCHA-dobozzal. Kipipálod, hogy nem vagy robot. Ez az a pillanat, amikor baj lehet.
A klasszikus ClickFix-technika egy modernizált változatáról van szó: a CAPTCHA mögött valójában egy PowerShell-parancs fut le, amelyet a böngésző vágólapjára másolnak, majd arra kérik a felhasználót, hogy illessze be a Windows futtatás sorába. Az AI-generált felület tökéletesen utánozza a megszokott Google reCAPTCHA kinézetét — a pixelek stimmelnek, az animáció is.
A BNB Chain szerepe itt a terjesztésben és az infrastruktúrában van. Az blokkláncon belüli tárolt adatok segítségével a támadók elkerülik a hagyományos domain-alapú szűrést: az adatcsomagokat, kártékony szkripteket és parancsokat közvetlenül okosszerződésekbe ágyazzák, ahol jellemzően senki sem vizsgálja meg őket biztonsági szempontból.
Miért nehezebb kiszúrni, mint régen?
Az AI-generált CAPTCHA-felületek esetén nincs nyilvánvaló „olcsó” érzés — nincsenek betűhibák, nincs eltolt logo, nincsenek pixeles ikonok. A vizuális minőség eléri a legitim oldalak szintjét.
Ráadásul a domain is hiteles kinézetű lehet: például pancakeswap-claim-2026.com helyett egyre inkább subdomain-eket vagy blokklánchoz kötött névszolgáltatásokat (például BNB Name Service) használnak a hitelesebbnek tűnő URL-ért. A böngésző pedig nem jelez semmi veszélyeset — elvégre maga a weboldal nem tartalmaz hagyományos értelemben vett víruskódot.
Mi fut le ténylegesen a gépen?
Ha a vágólapra másolt kódot végrehajtottad, a leggyakrabban a következők történnek:
- Infostealer telepítése — a kártevő végigszkenneli a böngésző mentett jelszavait, session cookie-jait és a kripto-walletek kiterjesztésadatait (MetaMask, Trust Wallet stb.)
- Klipboard hijacker aktiválása — ettől kezdve minden másolt kriptocím automatikusan a támadó tárcacímére cserélődik
- Remote access backdoor — a gépre távolról visszatérési lehetőséget nyit, amely akkor is aktív marad, ha azonnali kártételt nem észlelsz
- Seed phrase vadászat — szövegfájlok, képernyőképek és vágólapmemória-tartalom után kutat, ahol felhasználók sokszor tárolnak kulcsmondatokat
Mindez pár másodperc alatt végbemegy — tipikusan még azelőtt, hogy az oldal bármi mást kérne tőled.
Mire figyelj, mielőtt kattintasz?
Néhány konkrét azonosítójel, ami alapján a gyanús CAPTCHA-t felismerheted:
- A CAPTCHA megjelenése után a program arra kér, hogy nyomd meg a Win+R billentyűkombinációt, majd illessz be valamit — ez az egyik legbiztosabb vészjel
- Bármilyen oldal, amely „megerősítési lépésként” kéri, hogy a vágólapról futtass parancsot — ez soha nem legitim folyamat
- A webhely URL-je nem egyezik pontosan a hivatalos projekt domainjével (BNB Chain: bnbchain.org; PancakeSwap: pancakeswap.finance)
- Az oldal különböző közösségi médiaposztokból, Discord-linkekből vagy Telegram-üzenetekből érkező forgalomra épít — soha ne kattints közvetlenül ilyen linkekre
- A CAPTCHA megoldása után semmilyen érzékelhető funkcióváltozás nincs az oldalon — csak „betöltés” felirat marad
Mit tegyél, ha már rákattintottál?
Ez a legfontosabb rész. Ha végrehajtottál bármilyen parancsot, amit egy ilyen oldal kért, ne várj — minden perc számít.
- Azonnal válaszd le az internetet — húzd ki a kábelt vagy kapcsold ki a Wi-Fi-t, hogy megakadályozd az adatok kiszűrését és a backdoor kommunikációját
- Ne nyiss meg kriptotárcát ezen a gépen többé — sem böngészős kiterjesztést, sem asztali alkalmazást
- Egy másik, tiszta eszközről azonnal helyezd át a kriptoeszközeidet egy frissen generált, biztonságos tárcába — olyan seedet használj, amelyet soha nem tároltál ezen a gépen
- Futtass teljes rendszervizsgálatot offline módban bootolható antivirus-eszközzel (pl. Malwarebytes Rescue Tool, Kaspersky Rescue Disk)
- Változtasd meg az összes jelszót egy másik eszközről — különösen a tőzsdéi fiókokét, e-mailét és a böngészőben mentett hitelesítő adatokat
- Rendszer-visszaállítás helyett inkább teljes újratelepítés — a backdoorok sokszor a visszaállítási pontokat is megfertőzik
Ha exchange-en tartod a pénzt és fennáll az esély, hogy a session cookie-t ellopták, azonnal lépj kapcsolatba a tőzsde támogatási csapatával a fiók azonnali zárolásáért.
Összefoglalás
Az AI-generált hamis CAPTCHA-kon keresztül terjedő malware komoly fenyegetést jelent — különösen azok számára, akik BNB Chain-alapú DApp-okat, DEX-eket vagy token-kezelő felületeket használnak. A vizuális minőség már nem elegendő szűrő: egy profin kinéző oldal is csapda lehet.
A legfőbb védekezési elv egyszerű: legitim weboldal soha nem kér tőled vágólap-parancs futtatást. Ha egy CAPTCHA erre kér, az 100%-ban átverés — függetlenül attól, mennyire megbízhatónak tűnik az oldal.
A kriptovilágban nincs visszafordítás. Ha elment a pénz, általában nem jön vissza. Ezért minden kattintás előtt érdemes két másodpercet rászánni az URL ellenőrzésére — az esetek nagy részében ez az egyetlen szükséges lépés lett volna.
Gyakori kérdések
A támadók egy hamis weboldalt (klónozott DEX vagy token-visszaigénylő felület) készítik, amelyen egy tökéletesen másolatozott Google reCAPTCHA-szerű felület található. Amikor a felhasználó kippantja a jelölőnégyzetet, valójában egy PowerShell-parancs kerül a vágólapra, amelyet aztán a Windows futtatási sorába illesztenek be.
Az AI-generált felületek vizuális minősége eléri a valódi oldalak szintjét – nincsenek betűhibák, pixeles ikonok vagy eltolt logók. Az URL-ek is hiteles kinézetűek, subdomain-eket vagy blokklánc-alapú névszolgáltatásokat használva (például BNB Name Service), amelyek még legitimebbnek tűnnek.
A BNB Chain okosszerződéseibe ágyazott adatok elkerülik a hagyományos domain-alapú biztonsági szűrést, mert az okosszerződéseket jellemzően senki sem vizsgálja meg biztonsági szempontból – így a támadók szabadon terjeszthetnek kártékony kódot.
Ha már kattintottál a gyanús CAPTCHA-ra, de nem illesztettél be semmit a Windows futtatási sorába, valószínűleg biztonságban vagy. Ha azonban már végrehajtottál PowerShell-parancsokat, azonnal módosítsd meg az összes kriptovaluta-tárca jelszavát és aktiváld a kétfaktoros hitelesítést.
Soha ne illessz be parancsokat a Windows futtatási sorába, még akkor sem, ha egy CAPTCHA-nak vagy egy másik megbízható felületnek tűnik. Csak az oficális, a böngésző biztonsági sávjában megjelenő weboldalakról érkezz kriptovaluta-felületekre, és ellenőrizd mindig az URL-t a honlap előtt.