Технологии

Атаки ClickFix стали массовым способом заражения компьютеров

Злоумышленники используют поддельные CAPTCHA и команды терминала, чтобы заставить пользователей Windows и macOS самостоятельно запустить вредоносный код

Один основной источник · Как мы проверяем новости

Атаки ClickFix стали массовым способом заражения компьютеров
Иллюстрация к материалу RedBTC News

Что произошло

ClickFix превратился из экзотической техники атак в массовый способ заражения пользователей Windows и macOS. Злоумышленники взламывают сайты и размещают на них поддельные CAPTCHA, после чего предлагают посетителю выполнить команду в терминале.

Метод применяют различные распространители вредоносного ПО, в том числе поддерживаемые Кремлём хакерские группировки. Независимый исследователь Kevin Beaumont сообщил о многочисленных случаях заражения через ClickFix, обсуждаемых на Reddit.

Как работает схема

Обычно пользователь видит изображение CAPTCHA, нередко выдаваемое за элемент Cloudflare. После взаимодействия с ним появляется строка текста, скрывающая вредоносную команду. Затем посетителю предлагают скопировать строку, вставить её в Windows Run, PowerShell или терминал macOS и нажать Enter.

Схема рассчитывает на усталость пользователей от сложных сайтов, навязчивых окон, CAPTCHA с большим количеством изображений и постоянно меняющихся интерфейсов. Инструкции на знакомом сайте могут казаться привычными и поэтому не вызывают достаточных подозрений.

Почему это важно

До распространения ClickFix злоумышленникам требовалась более затратная инфраструктура: изменённые для поискового продвижения и рекламируемые вредоносные порталы, сертификаты подписи, которым доверяет Microsoft, и постоянно меняющиеся домены для доставки пакетов Microsoft Installer.

ClickFix упрощает работу атакующих и расширяет круг потенциальных жертв: опасности подвергаются не только пользователи, которые целенаправленно ищут Microsoft Teams, но и любой посетитель взломанного сайта.

Варианты ClickFix для macOS, зафиксированные Jamf и исследователем, способны обходить защиту Gatekeeper. Атакующие также используют публичные документы Google Sheets и блокчейн-смарт-контракты для размещения инфраструктуры управления.

Масштаб распространения

Cisco Talos обнаружила использование публичных сервисов в новых атаках, а Netskope сообщила о кампании, на которую передавали сигналы 5 400 сайтов. Среди группировок, использующих подобные подходы, упоминается российская государственная группа Sandworm.

По мере появления новых защитных мер со стороны разработчиков операционных систем и специалистов по безопасности атакующие находят способы их обходить. Источник подчёркивает, что обвинение пострадавших не решает проблему и может лишь усугубить её.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com