Главный редактор

Атаки ClickFix, заражающие ПК и Mac, распространяются в интернете.

Ещё совсем недавно атаки ClickFix были чем-то экзотическим. Теперь же эта техника стала широко распространенной, поскольку злоумышленники пользуются её простотой и эффективностью в заражении пользователей ПК и Mac.

Атаки ClickFix, заражающие ПК и Mac, распространяются в интернете.

Всё, что требуется, — это взломанный веб-сайт ( довольно простая задача), поддельная CAPTCHA и всего одна команда в терминале. Многие посетители попадаются на эту уловку и вставляют и запускают команду, так что практически все распространители вредоносного ПО переняли этот метод. Даже поддерживаемые Кремлем хакерские группы присоединяются к ним.

«На Reddit появляется всё больше и больше сообщений о том, как люди заражают свои компьютеры вирусом ClickFix», — отметил в четверг независимый исследователь Кевин Бомонт . «Повсеместно взламывают легитимные веб-сайты, чтобы показывать поддельные запросы капчи».

Как много из нас только усугубляют ситуацию?

Более опытные пользователи Интернета — а таких немало среди читателей этого сайта — быстро отвергают эту атаку. Обычно они винят тех, кто попадается на удочку мошенников, и удивляются их наивности и невнимательности. Реальность такова, что для обычных пользователей использование компьютеров и Интернета стало настолько сложным — представьте себе не закрывающиеся всплывающие окна, CAPTCHA с бесконечной серией картинок для анализа и постоянно меняющиеся интерфейсы, скрывающие нужные функции, — что они стали невосприимчивы к инструкциям, которые кажутся нелепыми и обременительными.

Злоумышленники, использующие ClickFix, наживаются на этой усталости. Как правило, атаки начинаются с простого изображения CAPTCHA, часто замаскированного под изображение от Cloudflare. После ввода CAPTCHA пользователь видит строку текста, часто скрытую таким образом, чтобы замаскировать любые вредоносные команды. Затем пользователю предлагается скопировать текст и вставить его в окно «Выполнить» Windows, PowerShell или терминал macOS, а затем нажать Enter.

Инструкции взяты с веб-сайтов, которыми люди пользуются годами. Эти инструкции не вызывают подозрений больше, чем те, которые им приходилось выполнять на протяжении десяти лет. Почему человек, не имеющий глубоких знаний в области компьютерной безопасности, должен сомневаться?

Для тех, кто стоит за этими атаками, ClickFix теперь значительно упрощает работу. До появления ClickFix им пришлось бы устанавливать вредоносное ПО (отслеживаемое как Lorem Ipsum, как недавно сообщила компания BlueVoyant)  , используя ресурсоемкую инфраструктуру, включая порталы загрузки с SEO-манипуляцией и вредоносной рекламой, доверенные Microsoft сертификаты подписи и постоянно меняющиеся домены для доставки пакетов Microsoft Installer.

«Переход на ClickFix в конце мая 2026 года полностью устраняет требование о цифровой подписи кода, заменяя легитимность корректно подписанного установщика другой формой легитимности: добровольным выполнением пользователем вредоносной команды на своем терминале», — заявила компания BlueVoyant. «Модель ClickFix расширяет круг жертв: от пользователей, специально ищущих Microsoft Teams, до любого, кто просматривает скомпрометированный веб-сайт».

Ситуация для пользователей macOS ничуть не лучше. И компания Jamf, специализирующаяся на безопасности Mac, и один из исследователей задокументировали варианты ClickFix для macOS, способные обходить защиту Gatekeeper.

Злоумышленники, использующие ClickFix, продолжают находить новые способы использования общедоступных сервисов, включая публично опубликованные документы Google Sheets, сообщает Cisco Talos. Другие злоумышленники, в том числе спонсируемая государством российская компания Sandworm, размещают свою инфраструктуру управления в смарт-контрактах на основе блокчейна. Компания Netskope недавно обнаружила еще одну кампанию, использующую тот же подход. По данным компании, к ней подключалось 5400 сайтов, что свидетельствует о масштабе и охвате этой кампании. И по мере того, как производители операционных систем и специалисты по защите создают новые средства защиты, злоумышленники продолжают находить документированные способы  их обхода.

В итоге, ClickFix стал очень эффективным и действенным средством распространения всевозможных вредоносных программ. Он никуда не денется, а обвинение или осуждение жертв только усугубляет проблему.

Существует немало плагинов, отдельных продуктов и встроенных средств защиты, предназначенных для предотвращения успешных атак ClickFix. Например, BlockBlock, программное обеспечение, отслеживающее процессы на компьютерах Mac, стремящиеся к необратимой установке, может блокировать атаки ClickFix, как только пользователь нажимает клавиши ⌘+V. Ublock был обновлен и теперь выполняет аналогичную функцию.

Помимо этих исправлений, тем из нас, кто обладает более глубокими знаниями в области безопасности, следует повышать осведомленность среди менее опытных соседей, членов семьи и друзей. Массовое внедрение ClickFix демонстрирует его успех, и он никуда не денется в ближайшее время.

avatar
Главный редактор

0 комментариев