ClickFix: как поддельная CAPTCHA заставляет жертв заражать компьютеры своими руками
Ещё недавно атаки ClickFix казались редкой экзотикой, но теперь метод стал мейнстримом — злоумышленники оценили его простоту и эффективность против пользователей и Windows, и macOS. Для атаки нужно немного: взломанный сайт, поддельное окно CAPTCHA и всего одна команда для терминала. Слишком многие послушно копируют и запускают её, поэтому технику взяли на вооружение практически все распространители вредоносного ПО.
Независимый исследователь Кевин Бомонт отмечает, что Reddit заполнился рассказами людей, чьи компьютеры заразились именно так, а легитимные сайты по всему миру взламывают, чтобы показывать фальшивые запросы CAPTCHA.
Почему на это ведутся
Опытные пользователи склонны списывать всё на доверчивость жертв. Но автор материала предлагает иной взгляд: работа с интернетом стала настолько мучительной — невозможные для закрытия баннеры, бесконечные CAPTCHA с картинками, постоянно меняющиеся интерфейсы, — что менее искушённые пользователи попросту привыкли выполнять нелепые и обременительные инструкции. На этой усталости и играют злоумышленники.
Схема типична: жертва видит окно проверки, часто замаскированное под Cloudflare. После взаимодействия появляется строка текста (нередко замаскированная, чтобы скрыть вредоносную команду), которую предлагают вставить в Windows Run, PowerShell или терминал macOS и нажать Enter. Указания приходят с сайтов, которыми человек пользуется годами, и выглядят не подозрительнее того, что от него требовали последние десять лет.
Меньше усилий для атакующих
Для злоумышленников ClickFix резко упростил задачу. По данным BlueVoyant, раньше для установки вредоноса (отслеживаемого как Lorem Ipsum) требовалась ресурсоёмкая инфраструктура: порталы загрузок с накрученной SEO и вредоносной рекламой, доверенные сертификаты подписи Microsoft, постоянно меняющиеся домены. Переход на ClickFix в конце мая 2026 года полностью снял требование подписи кода: легитимность подписанного установщика заменил сам пользователь, добровольно выполняющий команду в своём терминале. Это расширяет круг жертв с тех, кто искал Microsoft Teams, до любого посетителя взломанного сайта.
Mac-пользователям не легче: компания Jamf и другие исследователи задокументировали варианты ClickFix для macOS, обходящие защиту Gatekeeper.
Атакующие изобретательны в использовании публичных сервисов — от опубликованных документов Google Sheets (Cisco Talos) до управляющей инфраструктуры в блокчейн-смарт-контрактах, к которой прибегает и российская государственная группировка Sandworm. Компания Netskope насчитала 5400 сайтов, обращавшихся к одной такой кампании.
Что делать
Существуют плагины и встроенные средства защиты. Например, BlockBlock способен блокировать ClickFix на Mac уже при нажатии ⌘+V, аналогичную функцию добавили в uBlock. Но главный вывод автора: обвинять и стыдить жертв бессмысленно — это лишь усугубляет проблему. Тем, у кого есть подготовка, стоит просвещать менее опытных близких и знакомых, потому что массовое распространение ClickFix доказало его эффективность и в ближайшее время метод никуда не денется.
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.