В конце августа 2026 года зафиксирована новая волна атак вредоносной кампании, использующей технику ClickFix. Жертва, заходящая на скомпрометированный сайт, получает поддельное уведомление о том, что страница требует выполнения неких действий. После копирования предложенного кода в буфер обмена и вставки его в командную строку выполняется скрытая установка вредоносного ПО. В этой волне доставка осуществляется через штатный установщик Windows, который загружает вредоносный пакет с удаленного сервера.
Описание
На первом этапе злоумышленники взламывают легитимный сайт и размещают на нем вредоносный сценарий. При посещении страницы пользователь видит поддельное предупреждение, например, об ошибке капчи или обновления, и инструкцию скопировать специальный код. Однако в буфер обмена вместо безопасного кода помещается команда, которая при вставке в терминал или окно "Выполнить" запускает установщик Windows с параметрами скрытой установки. Параметры указывают на удаленный источник вредоносного пакета, поэтому никакие дополнительные файлы на диск не сохраняются до начала установки.
Как отмечают аналитики SecureLeaf и Dispensight, за время волны было зафиксировано три сеанса заражения, а последний из них случайно попал в телеметрию браузера Edge, что окончательно подтвердило механизм подмены буфера обмена. Исследователи подчеркивают, что в предыдущей версии кампании для доставки использовался ZIP-архив с паролем и исполняемый файл, теперь же злоумышленники полностью отказались от промежуточных файлов в пользу удаленного установочного пакета. Такой подход сокращает количество шагов, которые могут быть замечены антивирусом.
Несмотря на изменение схемы доставки, атаку отнесли к тому же семейству вредоносных программ, которое аналитики маркируют как v14. Решающее значение имеет неизменность ключа шифрования, используемого для связи с сервером управления, а также адресов управляющей инфраструктуры. Эти признаки сохранялись на протяжении трех волн атак, включая новые данные с конца августа. Домены, через которые загружается вредоносное ПО, регулярно меняются, но сами серверы находятся в одной и той же автономной системе, принадлежащей хостинг-провайдеру. Это позволяет связывать атаки в единую кампанию.
В ходе разбора одной из детонаций исследователи получили полный доступ к расшифрованному трафику и смогли проследить весь цикл заражения. После установки вредоносный пакет запускает легитимное приложение, которое используется для подгрузки вредоносной библиотеки. Затем происходит внедрение кода в другой процесс, после чего вредоносная программа начинает сбор информации о системе: версию операционной системы, время, данные из реестра, сведения о браузерах. Также подтверждены функции создания скриншотов и шифрования собираемых данных для последующей передачи.
В следующей волне исследователи проверили выявленные ранее признаки и подтвердили их. Вредоносная программа оказалась способна закрепляться в системе через задачи планировщика Windows, а также использовать метод подмены процесса, чтобы маскировать свою активность. Кроме того, для связи с операторами использовался нестандартный порт, что выделяется на фоне обычного веб-трафика. При этом трафик маскировался под обращения к публичным серверам блокчейн-сети, что затрудняет его выявление. Дополнительно было подтверждено использование нескольких запасных адресов для связи, что делает кампанию устойчивой к блокировке отдельных доменов.
Подобные атаки сложнее обнаружить, поскольку они используют легитимные компоненты Windows. Пользователям следует проявлять осторожность при вставке скопированных команд в командную строку, особенно если команда пришла с веб-страницы. Руководителям организаций рекомендуется ограничить возможность запуска установщиков и исполняемых файлов для обычных сотрудников, а также настроить контроль приложений. Регулярные обновления операционной системы и браузеров снижают риск эксплуатации известных уязвимостей. Важным дополнением является использование решений, которые отслеживают аномальные сетевые соединения, в том числе к нестандартным портам.
Данная кампания показывает, как злоумышленники адаптируют свои методы, используя легитимные компоненты Windows для доставки вредоносного ПО. Отказ от отдельных файлов-загрузчиков и переход на удаленную установку усложняет обнаружение атаки на ранних стадиях. Вместе с тем стабильность ключевых элементов инфраструктуры управления позволяет аналитикам своевременно выявлять новые волны и предупреждать пользователей. Криптографические ключи и адреса серверов остаются прежними, поэтому при достаточном уровне мониторинга кампанию можно распознать по множеству косвенных признаков, не дожидаясь появления новых индикаторов.