HawerGroup

Blog · Phishing · 8 października 2026 · 2 min czytania

„Naciśnij Win+R i wklej”. Fałszywa CAPTCHA zainfekowała już tysiące stron małych firm

Netskope znalazł ponad 5400 zhakowanych stron, głównie małych firm, które pokazują odwiedzającym fałszywą weryfikację. Co robić jako użytkownik i jak sprawdzić, czy Twoja strona nie jest jedną z nich.

Wchodzisz na stronę przychodni, hydraulika albo sklepu. Pojawia się znajome okienko „Potwierdź, że nie jesteś robotem”. Tyle że zamiast zaznaczyć kratkę, masz wykonać trzy kroki: nacisnąć Windows + R, potem Ctrl + V, potem Enter.

W tym momencie sam instalujesz złośliwe oprogramowanie. Strona po cichu skopiowała do schowka polecenie, które pobiera i uruchamia program przestępców. Ta metoda nazywa się ClickFix.

Skala we wrześniu 2026

  • Netskope Threat Labs (wrzesień 2026) znalazł ponad 5400 zhakowanych stron należących do ponad 2200 organizacji. Wspólny mianownik: w większości to strony małych firm, a wśród zbadanych dominował WordPress, część działała na PrestaShop.
  • Według danych Push Security ClickFix w sierpniu 2026 r. odpowiadał za 67% wykrytych przez nich ataków w przeglądarce.
  • Odmiany udają też aktualizację Windows na pełnym ekranie albo „naprawę przeglądarki”. Celem są zarówno Windows, jak i macOS (tam każą wkleić polecenie do Terminala).

Zasada dla każdego pracownika

Żadna prawdziwa strona nie każe Ci niczego wklejać do okna Uruchom, PowerShella ani Terminala. Nigdy. Ani CAPTCHA, ani Google, ani Microsoft, ani bank.

Jeśli już to zrobiłeś:

  1. Odłącz komputer od internetu (wyjmij kabel, wyłącz Wi-Fi).
  2. Z innego urządzenia zmień hasło do poczty, a potem do banku i innych ważnych kont.
  3. Wyloguj wszystkie aktywne sesje (Microsoft 365, Google, bank).
  4. Przeskanuj komputer programem antywirusowym, a najlepiej oddaj go informatykowi.

A jeśli to Twoja strona straszy klientów?

Właściciel zwykle dowiaduje się ostatni, bo sam wchodzi na stronę jako zalogowany administrator, a złośliwy skrypt pokazuje się tylko nowym odwiedzającym. Sprawdź:

  1. Otwórz stronę w oknie prywatnym na telefonie z wyłączonym Wi-Fi (inny adres IP). Czy pojawia się weryfikacja, której wcześniej nie było?
  2. Zaktualizuj WordPressa, motyw i wtyczki, a nieużywane wtyczki usuń. W lipcu i wrześniu 2026 r. amerykańska CISA dodała trzy luki w samym rdzeniu WordPressa do listy aktywnie wykorzystywanych.
  3. Zmień hasła administratorów i włącz logowanie dwuskładnikowe.
  4. Poproś hosting o skan plików albo przywróć kopię sprzed infekcji.

Najkrócej

  • CAPTCHA, która każe naciskać Win+R, to atak. Zamknij kartę.
  • Wkleiłeś polecenie? Odłącz internet, zmień hasła z innego urządzenia.
  • Twoja strona może rozdawać ten atak bez Twojej wiedzy. Sprawdź ją z cudzego urządzenia i zaktualizuj.

Źródła: Fox News / CyberGuy, 13.09.2026, raport Netskope, Push Security, TechCrunch, 14.09.2026.