Техника ClickFix, основанная на социальной инженерии и обмане пользователей, демонстрирует взрывной рост. По данным SANS, за 2025 год количество таких атак увеличилось на 517%. Метод настолько распространён, что получил собственную классификацию в матрице MITRE ATT&CK как T1204.004 (User Execution: Malicious Copy and Paste). Бизнес, государственные учреждения и обычные пользователи - все сталкиваются с риском, поскольку атака эксплуатирует привычные действия: решение капчи и следование инструкциям на экране. Непонимание последствий вставки команды в терминал делает эту технику эффективной даже для неискушённых жертв.
Описание
Суть ClickFix сводится к трём шагам. Злоумышленник показывает пользователю поддельную страницу проверки, внешне неотличимую от легитимной капчи. Вредоносный JavaScript незаметно копирует команду в буфер обмена. Затем пользователь вручную вставляет и запускает её, активируя загрузку вредоносного программного обеспечения на своё устройство. Доставка таких страниц осуществляется двумя основными способами. Первый - целевые фишинговые кампании через электронную почту, когда жертву заманивают на подконтрольный атакующим сайт. Второй, гораздо более массовый, - компрометация легитимных веб-сайтов, особенно на системе управления содержимым WordPress. Злоумышленники используют уязвимости в плагинах для внедрения поддельных окон капчи, и ничего не подозревающие посетители таких сайтов становятся целями.
Исследователи выделяют два основных варианта исполнения ClickFix в операционной системе Windows. Первый, классический, использует диалоговое окно "Выполнить", вызываемое комбинацией Win+R. Пользователь вставляет скопированную команду, и она выполняется как дочерний процесс explorer.exe. Второй, более новый вариант, появился в 2025 году и активно набирает обороты. Он заставляет жертву открыть Windows Terminal через меню Win+X, после чего команда исполняется в среде PowerShell. Этот способ сложнее для обнаружения, так как не оставляет следов в реестре RunMRU, а использование Windows Terminal выглядит более легитимно с точки зрения систем мониторинга.
Наиболее значимым открытием в ходе исследования стало обнаружение структурированной инфраструктуры ClickFix Payload-as-a-Service (CPaaS). Это не просто разрозненные вредоносные страницы, а организованный backend с API-интерфейсами. Сервер злоумышленников принимает запрос на получение полезной нагрузки, использует токены доступа для аутентификации и генерирует уникальный обфусцированный скрипт для каждого посетителя. При этом методы обфускации меняются динамически: применяются Base64, AES, TripleDES, Deflate и другие алгоритмы. Проведённый анализ ста запросов к одной из таких платформ показал, что хотя конечный вредоносный код идентичен, каждая нагрузка была уникально зашифрована. Это делает сигнатурное обнаружение практически бесполезным.
Дальнейшее изучение более 3000 образцов из проекта ClickFix Hunter позволило выявить наиболее часто используемые программы-загрузчики второго этапа. После вставки команды из буфера обмена злоумышленники полагаются на легитимные системные утилиты Windows, так называемые LOLBins (Living Off the Land Binaries). Согласно статистике, лидирующие позиции занимают PowerShell (39% случаев), cmd (38,9%) и msiexec (33,9%). Реже применяются curl, net, mshta и другие. Использование доверенных исполняемых файлов усложняет задачу системам предотвращения вторжений, поскольку такой трафик и процессы часто не блокируются по умолчанию.
Эволюция ClickFix не останавливается. Исследователи зафиксировали принципиально новый метод доставки нагрузки, который обходит современные защитные механизмы, например, интерфейс AMSI (Antimalware Scan Interface). Вместо прямой вставки вредоносного PowerShell-скрипта в буфер, атакующие загружают архив с вредоносным содержимым в папку "Загрузки" на компьютере жертвы. В буфер обмена помещается безобидная на первый взгляд строка, которая лишь указывает на расположение скачанного файла и запускает его распаковку. Поскольку сама строка не содержит прямых вредоносных команд, антивирусные решения не срабатывают. После распаковки вредоносный скрипт выполняется уже в обход защиты.
В ходе исследования были идентифицированы несколько серверов управления, используемых для доставки нагрузок: comicstar[.]lat, babybon[.]cfd и merkantalolol[.]asia. Подключение к этим доменам означает, что вредоносная команда с высокой вероятностью была помещена в буфер обмена пользователя. Однако само по себе соединение ещё не свидетельствует об успешной эксплуатации - окончательное заражение зависит от действий человека.
Атаки ClickFix окончательно закрепились в арсенале как киберпреступников, так и команд по тестированию на проникновение. Человеческий фактор остаётся одной из самых уязвимых точек защиты, особенно в сочетании с использованием легитимных системных функций и доверенных исполняемых файлов. По мере совершенствования методов обнаружения злоумышленники продолжают адаптировать свои техники - от новых способов обфускации до альтернативных путей доставки нагрузок. Защитникам необходимо постоянно отслеживать изменения в тактиках противника, опираясь на открытые источники данных и сообщества, такие как проект ClickFix Hunter, чтобы своевременно обновлять правила детектирования и проводить тренинги для пользователей.
Индикаторы компрометации
Domain
- babybon.cfd
- comicstar.lat
- merkantalolol.asia