Техніка зараження ClickFix, яка ще недавно вважалася відносно незвичайною, стала масовим інструментом для розповсюдження шкідливого програмного забезпечення на Windows і macOS. Її головна особливість полягає в тому, що зловмисникам не потрібно самостійно обходити всі механізми захисту: жертву переконують власноруч виконати команду, яка запускає зараження.
Для початку атаки достатньо скомпрометованого вебсайту, фальшивого вікна CAPTCHA та однієї команди для термінала. Дослідники фіксують дедалі більше легітимних сайтів, які після злому починають показувати відвідувачам такі підроблені перевірки.
Сценарій виглядає знайомо: користувач бачить прохання підтвердити, що він не робот, натискає на елемент перевірки, а потім отримує інструкцію скопіювати певний текст. На Windows його просять відкрити Run або PowerShell, вставити команду й натиснути Enter. На Mac застосовується аналогічний прийом через Terminal.
Ars Technica пояснює ефективність ClickFix звичайною втомою користувачів від сучасного вебу. Люди постійно бачать CAPTCHA, спливаючі повідомлення, запити на cookies та інші додаткові кроки, тому ще одна дивна інструкція може не здатися достатньо підозрілою.
Для самих операторів шкідливого ПЗ схема також суттєво спрощує роботу. Раніше для деяких кампаній їм доводилося використовувати підписані інсталятори, рекламні майданчики, спеціально підготовлені домени та іншу інфраструктуру. ClickFix перекладає ключову дію на користувача, який сам запускає код у системі.
Окремі варіанти ClickFix для macOS, за даними дослідників, здатні обходити захист Gatekeeper. Схему вже застосовують не лише звичайні кіберзлочинці: Ars Technica згадує і пов’язані з Кремлем хакерські групи. В одній із кампаній дослідники виявили тисячі сайтів, що зверталися до інфраструктури зловмисників.
Розробники засобів захисту почали додавати спеціальні механізми проти ClickFix. Зокрема, окремі інструменти для macOS можуть блокувати підозрілу дію вже під час вставлення команди, а подібний захист з’являється і в блокувальниках контенту. Проте сама схема продовжує поширюватися через свою простоту та високу ефективність.
https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/

3159