Летом 2026 года зафиксирована серия атак с использованием техники ClickFix. Эта схема обмана строится на социальной инженерии: пользователю предлагают подтвердить, что он не робот, скопировав и выполнив команду, которая на самом деле запускает вредоносное ПО. За несколько лет ClickFix стал одной из самых распространённых техник первоначального проникновения, и злоумышленники продолжают совершенствовать способы доставки таких ловушек. Наблюдения показывают, что летом атакующие использовали три разных подхода, однако все они имели общие признаки, которые позволили связать кампании в единую серию.
Описание
Общей чертой всех трёх кампаний стало применение легитимных программ для скрытого запуска вредоносного кода. Вместо прямого внедрения вредоносных файлов злоумышленники подменяли библиотеки DLL, которые загружали настоящие приложения. Такой приём позволяет обойти часть защитных решений, поскольку доверенная программа сама запускает подозрительный код. Во всех случаях использовались схожие правила именования файлов и единые командно-контрольные серверы для управления заражёнными устройствами. Кроме того, атакующие применяли агрессивную социальную инженерию: в одном эпизоде они лично звонили жертвам по телефону, убеждая перейти на взломанные сайты, где размещались ловушки ClickFix. После того как первый этап заражения срабатывал, зафиксированные случаи были быстро остановлены сетевым изолированием затронутого компьютера.
Первая кампания, выявленная в середине июня, использовала стандартные установочные пакеты Windows для доставки вредоносного ПО. Внутри пакетов находилось настоящее программное обеспечение, например утилита для работы с PDF-файлами, VPN-клиент и антивирусная программа. После установки этот софт запускал вредоносную библиотеку, давая злоумышленникам доступ к системе. Атакующие также создали задачу в планировщике, чтобы первый этап заражения повторялся автоматически - это один из способов закрепления в системе. Через несколько дней после начального заражения на устройстве появлялся скрипт, который проверял, зарегистрирован ли компьютер в корпоративной сети. Такая проверка часто предшествует атакам с требованием выкупа, поскольку злоумышленникам выгодно атаковать организации, а не частных лиц.
По данным Field Effect, в конце июня была обнаружена вторая кампания, построенная на использовании Node.js - популярной среды для выполнения скриптов. На компьютер жертвы загружался архив, содержавший легитимный исполняемый файл и дополнительный скрипт. Этот скрипт затем запускал вредоносный код, и далее цепочка событий повторяла первую кампанию: в системе появлялась подменённая библиотека DLL и те же механизмы маскировки. Инфраструктура второй атаки частично совпадала с той, что использовалась в июньской кампании, что указывает на общий источник или намерение запутать следы.
Третья кампания началась в июле и отличалась наиболее сложной схемой доставки. Вредоносный скрипт размещался на взломанных сайтах, работающих на популярной системе управления контентом. Перед показом ловушки скрипт проверял, что посетитель использует операционную систему Windows и не является автоматическим ботом. Затем он собирал данные об устройстве: объём памяти, характеристики процессора, язык и тип браузера. На основе этой информации выбиралось подходящее сообщение для конкретного пользователя, после чего вредоносная команда копировалась в буфер обмена. Такая персонализация повышает шанс, что жертва поверит в подлинность проверки и выполнит инструкцию.
После успешного проникновения злоумышленники приступали к разведке внутри сети организации. Они выясняли список контроллеров домена, состав групп администраторов и перечень учётных записей, имеющих описания. В одном случае использовался скрипт, который загружал команды из текстового файла и выполнял их, стараясь обойти защитные механизмы. Подобные действия характерны для подготовительного этапа атак, ориентированных на кражу данных или шифрование систем. Однако финальная цель злоумышленников осталась неизвестной, поскольку наблюдение было прервано до её реализации.
Все три кампании связывает также использование одинаковой инфраструктуры управления. Для хранения адресов командно-контрольных серверов атакующие применяли так называемые мёртвые каналы - скрытые хранилища данных на сторонних ресурсах. В данном случае адреса размещались в профилях на веб-форуме, посвящённом веб-дизайну. Строки с адресами были зашифрованы и расшифровывались непосредственно на заражённом устройстве. Такой подход усложняет отслеживание и блокировку серверов. Во время атак использовались одни и те же методы скрытия файлов и регулярного запуска вредоносного ПО, что позволяет говорить о единой цепочке атак, а не о разрозненных инцидентах.
Наблюдаемая активность показывает, что техника ClickFix продолжает эволюционировать, объединяя социальную инженерию с использованием легитимных инструментов. Злоумышленники всё чаще применяют звонки, персонализированные сценарии и многоступенчатые схемы доставки, чтобы снизить риск обнаружения. Организациям рекомендуется регулярно обновлять программное обеспечение и системы управления контентом, ограничивать права пользователей на установку программ и выполнение скриптов, а также использовать двухфакторную аутентификацию для учётных записей с высокими привилегиями. Особое внимание стоит уделить обучению сотрудников: предупреждение о том, что нельзя копировать и выполнять команды из непроверенных источников, остаётся одной из самых действенных мер против подобных атак.