O truque do falso CAPTCHA mudou de casa: agora pede o Terminal do Windows
Há dois anos que o conselho sobre páginas CAPTCHA falsas acaba sempre da mesma maneira: nada de legítimo lhe pede para carregar em Win+R e colar seja o que for. A 28 de agosto a Microsoft Threat Intelligence publicou uma análise a uma variante a que chama TerminalFix, e essa mudou as balizas em surdina. A página continua a mostrar uma janela falsa da Cloudflare a pedir que confirme que é humano. Continua a copiar um comando para a área de transferência nas suas costas. Só que agora manda abrir o Terminal do Windows ou o PowerShell, porque, segundo a Microsoft, assim aumenta a probabilidade de scripts complexos com várias linhas correrem até ao fim.
Vale a pena saber o que vem a seguir, quanto mais não seja para avaliar o trabalho envolvido. O comando colado escreve linhas tranquilizadoras sobre o arranque da verificação da Cloudflare, em cores alegres, enquanto descarrega um ficheiro ZIP com um ficheiro do Windows genuíno e assinado e, ao lado, uma DLL maliciosa. As fases seguintes chegam escondidas nos pixéis de imagens PNG obtidas em dois domínios descartáveis. O programa agenda-se para correr de hora a hora, dá uma volta pela rede e abre um túnel cifrado de regresso a quem o enviou. A Microsoft ainda não observou atividade manual dos atacantes, o que significa sobretudo que a porta ficou escancarada e ninguém passou por ela.
Alargue a regra, portanto, em vez de a trocar. Nenhum passo de verificação, nenhuma mensagem de erro, nenhum leitor de vídeo e nenhuma página de transferência precisa que abra um terminal, seja ele qual for, para lá colar qualquer coisa. Nem a caixa Executar, nem o PowerShell, nem o Terminal do Windows. Se uma página da Internet lhe dá instruções de teclado, não está a confirmar que é humano: está a pedir-lhe a única parte que não consegue fazer sozinha. Contámos a versão original deste truque em junho, e o sinal de alerta não mudou nada.
Se já colou alguma coisa e isso o deixa desconfortável, o Tendvane não lhe consegue dizer o que correu: não é um antivírus e não remove software malicioso. O que a sua verificação de segurança mostra é tudo o que se instalou pelo caminho, e a verificação de privacidade e contas lista que contas estão iniciadas nesse PC, que é a ordem pela qual convém mudar as palavras-passe.