Przejdź do treści
AdamczyKIT

Nowe technologie w oszustwach

ClickFix — fałszywa CAPTCHA każe wcisnąć Win+R

Strona prosi o „weryfikację, że nie jesteś robotem” i każe wkleić polecenie w okno Windows. To atak ClickFix — sam instalujesz złośliwe oprogramowanie.

Kanał:
strona internetowae-mail
Inne nazwy:
ClickFix, fake CAPTCHA, fałszywa weryfikacja Cloudflare, fałszywa reCAPTCHA
Aktualizacja:

Chcesz wejść na stronę, a zamiast treści widzisz znajomą planszę: „Sprawdzamy, czy nie jesteś robotem”. Tyle że ta „weryfikacja” ma nietypową prośbę — każe wcisnąć klawisze Windows+R, potem Ctrl+V i Enter. Jeśli to zrobisz, nie potwierdzisz, że jesteś człowiekiem. Uruchomisz na własnym komputerze polecenie, które oszuści podrzucili Ci do schowka. Ta metoda nazywa się ClickFix i według ESET jej użycie wzrosło o 500% w pierwszym półroczu 2025 r. w porównaniu z drugą połową 2024 r. Polska jest trzecim najczęściej atakowanym krajem na świecie.

Jak działa to oszustwo

Wszystko zaczyna się od strony internetowej. Czasem jest to strona podstawiona przez oszustów i wypromowana w wynikach wyszukiwania, ale coraz groźniejszy wariant wykorzystuje zwykłe, legalne serwisy, na które przestępcy się włamali. Na takiej stronie pojawia się nakładka udająca weryfikację Cloudflare, reCAPTCHA albo — w innych wersjach — komunikat o błędzie wyświetlania czy pełnoekranowa „aktualizacja Windows”.

Zamiast standardowego „zaznacz pole” instrukcja prowadzi Cię za rękę:

„Krok 1: wciśnij Windows + R. Krok 2: wciśnij Ctrl + V. Krok 3: wciśnij Enter, aby zakończyć weryfikację.”

Sztuczka polega na tym, że strona w tle już skopiowała do Twojego schowka gotowe polecenie. Windows+R otwiera systemowe okno „Uruchamianie”, Ctrl+V wkleja tam złośliwą komendę, Enter ją wykonuje. W kampanii opisanej przez CERT Polska było to polecenie pobierające skrypt przez curl i przekazujące go do PowerShella — jedno naciśnięcie klawisza i komputer sam ściąga oraz uruchamia malware.

Co się instaluje? Zależy od kampanii. ESET wymienia infostealery Lumma Stealer i Danabot (kradną hasła zapisane w przeglądarce, dane kart, portfele kryptowalut), trojany zdalnego dostępu i ransomware. CERT Polska przeanalizował kampanię na zainfekowanych polskich domenach, która podrzucała Latrodectus — malware zbierający dane o systemie i czekający na dalsze rozkazy — oraz narzędzie Supper, wykorzystywane przez grupy przestępcze jako przyczółek przed zaszyfrowaniem całej firmowej sieci.

Siła ClickFix bierze się z jednego: to ofiara własnoręcznie wykonuje polecenie. Antywirus może nie zareagować, bo z punktu widzenia systemu to użytkownik świadomie coś uruchomił. A plansza CAPTCHA jest tak powszednim widokiem, że mało kto się przy niej zastanawia.

Co zrobić, gdy to się dzieje

  • Jeśli widzisz instrukcję z Win+R, Ctrl+V lub terminalem — zamknij stronę. Żadna prawdziwa weryfikacja nie wychodzi poza okno przeglądarki. Nic więcej nie musisz robić, jeśli poleceń nie wykonałeś.
  • Jeśli polecenie już wykonałeś, odłącz komputer od internetu. Wyciągnij kabel sieciowy lub wyłącz Wi-Fi — utrudnisz malware’owi wysyłanie danych i pobieranie kolejnych komponentów.
  • Z innego, czystego urządzenia zmień hasła — najpierw do poczty i banku, potem do pozostałych kont. Włącz weryfikację dwuetapową tam, gdzie jej nie było. Infostealery wykradają hasła zapisane w przeglądarce w ciągu sekund od uruchomienia.
  • Uprzedź bank, jeśli na tym komputerze logowałeś się do bankowości albo trzymałeś zapisane dane karty. Poproś o wzmożoną czujność wobec transakcji lub zastrzeż kartę.
  • Przeskanuj komputer aktualnym programem antywirusowym. Przy podejrzeniu poważniejszej infekcji (firmowy komputer, dostęp do ważnych danych) najbezpieczniejsza jest reinstalacja systemu.
  • Pełną kolejność działań po incydencie, także zgłoszenia i zabezpieczenie dowodów, znajdziesz w poradniku co zrobić po oszustwie.

Gdzie zgłosić

Adres strony z fałszywą CAPTCHA zgłoś do CERT Polska przez incydent.cert.pl — trafi na Listę Ostrzeżeń i zostanie zablokowany u większości polskich operatorów. Jeśli w wyniku ataku straciłeś pieniądze lub dane, złóż też zawiadomienie na policji. Wszystkie kanały zgłoszeń zebraliśmy w poradniku gdzie zgłosić oszustwo.

ClickFix bywa łączony z innymi metodami z naszej bazy: podstawione strony logowania opisujemy w fiszce o fałszywych stronach banków, a pokrewny mechanizm „zrób to sam” — w fiszce o fałszywych kodach QR. Skąd ClickFix się wziął i dlaczego akurat teraz zrobił taką karierę, tłumaczymy w przeglądzie nowych metod oszustw 2026.

Częste pytania

Wcisnąłem Win+R i wykonałem polecenie z fałszywej CAPTCHA. Co robić?

Odłącz komputer od internetu, nie loguj się z niego do banku ani poczty. Z innego, czystego urządzenia zmień hasła do najważniejszych kont (bank, e-mail) i włącz weryfikację dwuetapową. Przeskanuj komputer programem antywirusowym, a incydent zgłoś do CERT Polska przez incydent.cert.pl. Jeśli na komputerze logowałeś się do banku, uprzedź też bank.

Czy samo wejście na stronę z fałszywą CAPTCHA jest groźne?

Zwykle nie. ClickFix wymaga Twojego działania — to Ty musisz wkleić i uruchomić polecenie. Jeśli zamknąłeś stronę bez wykonywania instrukcji, nic się nie stało. Warto tylko zgłosić adres strony do CERT Polska, żeby trafił na Listę Ostrzeżeń.

Skąd mam wiedzieć, czy weryfikacja Cloudflare jest prawdziwa?

Prawdziwa weryfikacja Cloudflare lub reCAPTCHA rozgrywa się w całości w przeglądarce: zaznaczasz pole, czasem wybierasz obrazki. Nigdy nie każe otwierać okna „Uruchamianie”, terminala ani wklejać poleceń. Każda instrukcja wychodząca poza przeglądarkę oznacza atak.

Jaki wirus instaluje ClickFix?

Różny, zależnie od kampanii. ESET wymienia infostealery (Lumma Stealer, Danabot), trojany zdalnego dostępu i ransomware. CERT Polska opisał w 2026 r. kampanię na polskich stronach, która instalowała malware Latrodectus i narzędzie Supper, używane jako wstęp do szyfrowania całych firmowych sieci.

Powiązane metody oszustw

Poradniki obronne

Źródła