CAPTCHAمحققان امنیت سایبری در مورد خدمات شکستن CAPTCHA که برای فروش برای دور زدن سیستم‌هایی که برای تشخیص کاربران قانونی از ترافیک ربات طراحی شده‌اند، هشدار می‌دهند.

Trend Micro در گزارشی که هفته گذشته منتشر شد، گفت[۱]: «ازآنجایی‌که مجرمان سایبری مشتاق شکستن دقیق CAPTCHA هستند، چندین سرویس که عمدتاً در جهت این تقاضای بازار هستند ایجاد شده‌اند.»

«این سرویس‌های حل CAPTCHA از تکنیک‌های [تشخیص کاراکتر نوری] یا روش‌های پیشرفته یادگیری ماشین استفاده نمی‌کنند، در عوض، CAPTCHA ‌ها را با انجام وظایف شکستن CAPTCHA برای حل‌کننده‌های واقعی انسانی می‌شکنند».

CAPTCHA – مخفف Completely Automated Public Test Turing to the Computers and Humans Apart – ابزاری برای متمایزکردن کاربران واقعی انسان از کاربران خودکار باهدف مبارزه با هرزنامه و محدودکردن ایجاد حساب جعلی است[۲].

درحالی‌که مکانیسم‌های کپچا می‌توانند مخل نحوه استفاده یک کاربر[۳] باشند، اما به‌عنوان ابزاری مؤثر برای مقابله با حملات ترافیک وب با منشأ ربات در نظر گرفته می‌شوند.

خدمات غیرقانونی حل CAPTCHA با funnel کردن درخواست‌های ارسال شده توسط مشتریان و تفویض آن‌ها به حل‌کننده‌های انسانی‌شان کار می‌کند که راه‌حل را پیدا کرده و نتایج را به کاربران ارسال می‌کنند.

علاوه بر این، کل گردشِ کار با ایجاد امکان انتقال CAPTCHA در زمان واقعی از طریق تماس‌های API به ارائه‌دهنده خدمات، در دسترس اپراتورهای ربات قرار می‌گیرد که سپس به‌صورت برنامه‌نویسی پاسخ‌ها را ارسال می‌کند.

Joey Costoya، محقق امنیتی، در این باره گفت: «این امر باعث می‌شود تا مشتریان سرویس‌های شکستن کپچا بتوانند ابزارهای خودکار را در برابر سرویس‌های وب آنلاین توسعه دهند و ازآنجایی‌که انسان‌های واقعی در حال حل‌کردن CAPTCHA هستند، هدف از فیلترکردن ترافیک ربات‌های خودکار از طریق این آزمایش‌ها بی‌اثر می‌شود.»

عوامل تهدید مشاهده شده‌اند که خدمات شکستن کپچا را خریداری می‌کنند و آنها را با پیشنهادهای پروکسی افزار[۴] ترکیب می‌کنند تا آدرس IP مبدأ را پنهان کنند و از موانع آنتی بات‌ها فرار کنند.

پروکسی افزار[۵]، اگرچه به‌عنوان ابزاری برای به اشتراک گذاشتن پهنای باند اینترنت استفاده‌نشده کاربر با سایر طرف‌ها در ازای «درآمد غیرفعال» به بازار عرضه می‌شود، اما اساساً دستگاه‌هایی را که آنها را اجرا می‌کنند به پراکسی‌های مسکونی تبدیل می‌کند.

در یکی از نمونه‌های سرویس شکستن کپچا که بازار محبوب تجارت اجتماعی Poshmark را هدف قرار می‌دهد، درخواست‌های وظیفه‌ای که از یک ربات صادر می‌شود از طریق یک شبکه پروکسی افزار هدایت می‌شوند.

Costoya در ین باره گفت: “CAPTCHAها ابزارهای رایجی هستند که برای جلوگیری از هرزنامه‌ها و سوءاستفاده از ربات‌ها استفاده می‌شوند، اما افزایش استفاده از سرویس‌های شکستن کپچا باعث شده است که کپچا کمتر مؤثر باشد. درحالی‌که سرویس‌های وب آنلاین می‌توانند IPهای منشأ سوءاستفاده‌کنندگان را مسدود کنند، افزایش استفاده از نرم‌افزارهای پروکسی این روش را مانند CAPTCHAها غیرمسلح می‌کند.”

برای کاهش چنین خطراتی، سرویس‌های وب آنلاین برای تکمیل CAPTCHA و فهرست بلاک IP با سایر ابزارهای ضد سوءاستفاده توصیه می‌شوند.

منابع

[۱] https://www.trendmicro.com/en_us/research/23/e/abusing-web-services-using-automated-captcha-breaking-services-and-residential-proxies.html

[۲] https://support.google.com/a/answer/1217728

[۳] https://blog.cloudflare.com/end-cloudflare-captcha

[۴] https://thehackernews.com/2021/09/cybercriminals-abusing-internet-sharing.htm

[۵] https://www.trendmicro.com/en_us/research/23/b/hijacking-your-bandwidth-how-proxyware-apps-open-you-up-to-risk.html

[۶] https://thehackernews.com/2023/05/captcha-breaking-services-with-human.html