CyberPlay

ClickFix: „Dovedește că ești om”

CAPTCHA‑uri false și „pași de reparare” care te fac să‑ți instalezi singur malware‑ul

„ClickFix: „Dovedește că ești om”” este o lecție video CyberPlay gratuită, de aproximativ 8 minute. Un ghid explică subiectul, iar videoul se oprește pentru cinci întrebări.

Înveți să recunoști paginile false de tip „dovedește că ești om” și erorile false care îți cer să apeși Win + R și să lipești o comandă. Vei ști de ce o verificare reală nu iese din browser și ce faci dacă ai rulat deja una.

Începe lecția

ClickFix: „Dovedește că ești om”

Pe scurt

  • Cinci întrebări de verificare în timpul videoului
  • Aproximativ 8 minute
  • Ghizi disponibili: 7
  • Narată în engleză și română
  • Gratuită cu un cont CyberPlay
  • Certificat de absolvire cu Individual Plus sau cu un plan de organizație care include certificate
  • Până la 160 XP prima dată când o termini

Ce vei ști să faci

  • O verificare reală rămâne în browser.
  • Win + R, Terminal sau „lipește asta” de pe un site = malware. Închide tab‑ul.
  • Dacă s‑a întâmplat: deconectează, spune cuiva, schimbă parolele de pe alt dispozitiv.

O pagină web îți spune să „verifici că ești om” sau să „repari această eroare”, apoi îți cere să apeși câteva taste. Pare inofensiv, dar tastele acelea rulează o comandă ascunsă care instalează malware pe propriul tău dispozitiv. Pagina asta explică cum funcționează păcăleala și singura regulă care o oprește.

Ce este

ClickFix este o tehnică de inginerie socială. Într-un articol din 13 martie 2025, Microsoft o descria drept mesaje de eroare sau solicitări false care te îndeamnă să repari o problemă copiind, lipind și pornind o comandă, ceea ce se termină cu descărcarea de malware. Ultimul pas îl faci tu.

E frecvent. În Digital Defense Report 2025 (octombrie 2025), Microsoft a spus că ClickFix a fost cea mai frecventă primă etapă a atacurilor tratate de experții săi Defender Experts între iulie 2024 și iunie 2025: 47% din cazuri. Sunt datele de incidente ale Microsoft, nu toate atacurile. În Global Threat Report 2026 (24 februarie 2026), CrowdStrike a numărat cu 563% mai multe incidente cu CAPTCHA fals folosit ca momeală în 2025 față de 2024.

Cum funcționează

  1. Ajungi pe o pagină-capcană. Poate veni printr-un e-mail de phishing, o reclamă malițioasă sau un site real, spart de infractori.
  2. Apare o verificare sau o eroare falsă. Poate copia caseta „I’m not a robot” de la Cloudflare sau Google, poate arăta o eroare de browser cu un buton „copy fix” sau poate imita un Windows Update.
  3. Click-ul tău copiază o comandă. Pagina pune discret o comandă în clipboard. Tu nu o vezi niciodată.
  4. Pagina îți dă „pași”. Apasă Windows + R (deschide fereastra Run, care pornește programe), apoi Ctrl + V (lipește comanda ascunsă), apoi Enter (o rulează). Variantele te trimit în Terminal sau PowerShell ori îți cer să lipești o „cale de fișier” în File Explorer (numită FileFix de cercetătorul mr.d0x, 23 iunie 2025). Pe Mac, pagina te trimite în Terminal și apoi îți cere parola (CloudSEK, 4 iunie 2025).
  5. Windows o rulează în locul atacatorului. De obicei prin PowerShell, care aduce malware-ul direct în memorie. Microsoft descrie asta ca pe un proces fără fișiere, adesea invizibil pentru instrumentele clasice de securitate.
  6. Malware-ul fură. Infostealerele iau parolele salvate, cookie-urile, cardurile și portofelele crypto. CISA, FBI și partenerii lor (22 iulie 2025) au avertizat că grupul de ransomware Interlock a folosit un CAPTCHA fals care îi pune pe oameni să deschidă fereastra Run.

CrashFix este și mai perfidă. Într-un raport din 16 ianuarie 2026, Huntress a descris o extensie malițioasă care blochează intenționat Chrome. Când repornește, o pagină pretinde „security issues detected” și cere aceleași trei taste.

De ce funcționează? Să repari singur pare inteligent, iar după sute de verificări un pas ciudat în plus nu mai pare ciudat. Antivirusul îl ratează adesea: nu se descarcă niciun fișier, iar instrumentele proprii ale Windows rulează comanda pentru că le-ai cerut tu.

Cazuri reale

  • Lumma Stealer. Pe 21 mai 2025, Microsoft a anunțat că a găsit peste 394.000 de calculatoare cu Windows infectate cu Lumma între 16 martie și 16 mai 2025.
  • Hoteluri. Într-un articol din 13 martie 2025, Microsoft Security a descris o campanie începută în decembrie 2024. Angajații hotelurilor primeau e-mailuri care păreau să vină de la Booking.com, despre o recenzie negativă a unui oaspete. Link-ul deschidea un CAPTCHA fals, iar cele trei taste descărcau malware care fură credențiale.
  • România și Berlin. Pe 14 august 2026, DCNews a relatat că rowater.ro, site-ul Apelor Române, afișa un pop-up copiat după verificarea Cloudflare: deschide Run, lipește, apasă Enter. DNSC l-a scos offline în aceeași seară. Pe 7 septembrie 2026, heise a relatat că BSI din Germania a legat o breșă la departamente ale guvernului berlinez de un angajat care a lipit o astfel de comandă.

Cum îl recunoști

  • O pagină de „verificare” sau de „eroare” îți cere să apeși Windows + R, să deschizi Terminal sau PowerShell ori să lipești ceva în File Explorer.
  • Îți cere să lipești ceva ce nu ai scris tu și nu ai putut vedea.
  • Te scoate din browser. Documentația Cloudflare spune că unui vizitator real i se cere cel mult să bifeze o casetă sau să apese un buton.
  • Te grăbește cu un cronometru, de genul „verifică în 60 de secunde”.
  • Oferă un buton „copy fix” sau „pași de reparare” după ce browserul s-a blocat.
  • Pe Mac, te trimite în Terminal și apoi îți cere parola.

Ce faci

  1. Oprește-te. Nu apăsa tastele. Dacă fereastra Run este deja deschisă, închide-o. Nu lipi nimic.
  2. Închide tab-ul. Niciun site real nu are nevoie să rulezi ceva pe calculatorul tău.
  3. Repară problemele de browser din browser. Repornește-l și caută în setările lui. Dacă se blochează în continuare, elimină extensiile pe care nu le recunoști.
  4. Spune cuiva. La serviciu sau la școală, spune-i echipei de IT. Acasă, unui adult.

Dacă s-a întâmplat deja

  1. Deconectează-te de la internet și spune cuiva: echipei de IT de la serviciu sau de la școală, unui adult acasă. Ghidul CISA pentru calculatoarele infectate spune același lucru. Spune ce ai lipit și cam când.
  2. Rulează o scanare completă cu un antivirus actualizat. IT-ul poate decide să reinstaleze sistemul.
  3. Presupune că parolele și sesiunile ți-au fost furate. De pe alt dispozitiv, schimbă parolele importante (întâi pe cea de e-mail), deconectează-te de peste tot și activează verificarea în 2 pași.
  4. Sunt implicați bani sau carduri? Sună la bancă, la numărul tipărit pe card. Verifică și portofelele crypto.
  5. Raportează. În România, sună la 1911 (non-stop) sau folosește site-ul DNSC pnrisc.dnsc.ro. Un raport rapid îi protejează pe alții, iar rușinea nu-și are rostul.

Surse

  1. Microsoft Digital Defense Report 2025 — ClickFix 47% of initial access (Defender Experts) — Microsoft, Oct 2025
  2. Think before you Click(Fix): Analyzing the ClickFix social engineering technique — Microsoft Security, 21 Aug 2025
  3. Microsoft leads global action against favored cybercrime tool (Lumma Stealer, 394,000 PCs) — Microsoft, 21 May 2025
  4. Phishing campaign impersonates Booking.com, delivers credential-stealing malware (Storm-1865) — Microsoft Security, 13 Mar 2025
  5. ESET Threat Report H1 2025 — ClickFix detections +517% — ESET, 26 Jun 2025
  6. CrowdStrike 2026 Global Threat Report — fake CAPTCHA incidents +563% — CrowdStrike, 24 Feb 2026
  7. Security Brief: ClickFix Social Engineering Technique Floods Threat Landscape — Proofpoint, 18 Nov 2024
  8. Around the World in 90 Days: State-Sponsored Actors Try ClickFix — Proofpoint, 17 Apr 2025
  9. CrashFix: malicious browser extension leads to fake crash repair page (KongTuke) — Huntress, 16 Jan 2026
  10. ClickFix malware buried in images (fake Windows Update lure) — Huntress, 24 Nov 2025
  11. FileFix — a ClickFix alternative — mr.d0x, 23 Jun 2025
  12. AMOS variant distributed via ClickFix in Spectrum-themed campaign (macOS) — CloudSEK, 4 Jun 2025
  13. Interlock ransomware joint advisory AA25-203A (ClickFix initial access) — CISA / FBI / HHS, 22 Jul 2025
  14. DNSC avertizează asupra ClickFix (tehnica prin care utilizatorii rulează singuri comenzi malițioase) — DNSC via Agerpres, 31 Jul 2026
  15. Site-ul Apele Române folosit pentru un posibil atac ClickFix; DNSC a închis rowater.ro — DCNews, 14 Aug 2026
  16. BSI explains first attack vector on Berlin authorities (TerminalFix) — heise, 7 Sep 2026
  17. Cloudflare Challenges — what a legitimate check does — Cloudflare Docs, 2026
  18. Recovering from Viruses, Worms, and Trojan Horses — CISA, 2019

Întrebări frecvente

Este gratuită lecția „ClickFix: „Dovedește că ești om””?

Da. „ClickFix: „Dovedește că ești om”” este gratuită cu un cont CyberPlay. Creează un cont ca să o urmărești, să răspunzi la cele cinci întrebări și să îți păstrezi progresul și XP-ul.

Cât durează lecția „ClickFix: „Dovedește că ești om””?

Aproximativ 8 minute, cu tot cu cele cinci întrebări. Durata exactă depinde de ghidul și de limba pe care le alegi.

Primesc un certificat pentru lecția „ClickFix: „Dovedește că ești om””?

Da, cu Individual Plus sau cu un plan de organizație care include certificate. Termini lecția, răspunzi la toate cele cinci întrebări, apoi soliciți un certificat de absolvire cu scorul de la prima încercare.

În ce limbi este disponibilă lecția „ClickFix: „Dovedește că ești om””?

Videoul este narat în engleză și română de un ghid pe care îl alegi tu (disponibili: 7). Butoanele și meniurile din jur sunt disponibile în nouă limbi.

Toate lecțiile video

Contact · Despre noi