Атаки ClickFix стали массовым способом заражения компьютеров
Злоумышленники используют поддельные CAPTCHA и команды терминала, чтобы заставить пользователей Windows и macOS самостоятельно запустить вредоносный код
Один основной источник · Как мы проверяем новости

Что произошло
ClickFix превратился из экзотической техники атак в массовый способ заражения пользователей Windows и macOS. Злоумышленники взламывают сайты и размещают на них поддельные CAPTCHA, после чего предлагают посетителю выполнить команду в терминале.
Метод применяют различные распространители вредоносного ПО, в том числе поддерживаемые Кремлём хакерские группировки. Независимый исследователь Kevin Beaumont сообщил о многочисленных случаях заражения через ClickFix, обсуждаемых на Reddit.
Как работает схема
Обычно пользователь видит изображение CAPTCHA, нередко выдаваемое за элемент Cloudflare. После взаимодействия с ним появляется строка текста, скрывающая вредоносную команду. Затем посетителю предлагают скопировать строку, вставить её в Windows Run, PowerShell или терминал macOS и нажать Enter.
Схема рассчитывает на усталость пользователей от сложных сайтов, навязчивых окон, CAPTCHA с большим количеством изображений и постоянно меняющихся интерфейсов. Инструкции на знакомом сайте могут казаться привычными и поэтому не вызывают достаточных подозрений.
Почему это важно
До распространения ClickFix злоумышленникам требовалась более затратная инфраструктура: изменённые для поискового продвижения и рекламируемые вредоносные порталы, сертификаты подписи, которым доверяет Microsoft, и постоянно меняющиеся домены для доставки пакетов Microsoft Installer.
ClickFix упрощает работу атакующих и расширяет круг потенциальных жертв: опасности подвергаются не только пользователи, которые целенаправленно ищут Microsoft Teams, но и любой посетитель взломанного сайта.
Варианты ClickFix для macOS, зафиксированные Jamf и исследователем, способны обходить защиту Gatekeeper. Атакующие также используют публичные документы Google Sheets и блокчейн-смарт-контракты для размещения инфраструктуры управления.
Масштаб распространения
Cisco Talos обнаружила использование публичных сервисов в новых атаках, а Netskope сообщила о кампании, на которую передавали сигналы 5 400 сайтов. Среди группировок, использующих подобные подходы, упоминается российская государственная группа Sandworm.
По мере появления новых защитных мер со стороны разработчиков операционных систем и специалистов по безопасности атакующие находят способы их обходить. Источник подчёркивает, что обвинение пострадавших не решает проблему и может лишь усугубить её.
Источники
Один основной источник. Как мы проверяем новости


