ClickFix uzbrukumi, kas vēl nesen tika uzskatīti par samērā neparastu krāpniecības paņēmienu, tagad kļuvuši par ierastu ļaunprogrammatūras izplatīšanas metodi. Uzbrukumam nepieciešama kompromitēta tīmekļa vietne, viltus CAPTCHA logs un viena termināļa komanda. Tā kā daudzi lietotāji tiek piemānīti un komandu paši iekopē un palaiž, šo paņēmienu pārņēmuši dažādi ļaunprogrammatūras izplatītāji, tostarp ar Kremli saistītas hakeru grupas.

Neatkarīgais pētnieks Kevins Bomonts norādījis, ka vietnē Reddit arvien biežāk parādās stāsti par datoru inficēšanu, izmantojot ClickFix. Pēc viņa teiktā, hakeri uzlauž likumīgas vietnes un tajās ievieto viltus CAPTCHA logus.

Kā darbojas ClickFix shēma

Parasti uzbrukums sākas ar vienkāršu CAPTCHA attēlu, kas bieži izliekas par Cloudflare pārbaudi. Pēc tā aktivizēšanas lietotājam tiek parādīta teksta rinda, kas nereti ir daļēji aizklāta, lai paslēptu ļaunprātīgu komandu. Tālāk cilvēkam tiek dots norādījums tekstu nokopēt, ielīmēt Windows Run logā, PowerShell vai macOS terminālī un nospiest Enter.

Šādas instrukcijas tiek pasniegtas vietnēs, kuras cilvēki izmantojuši gadiem. Lietotājam, kurš nav pietiekami labi informēts par datoru drošību, norādījums var nešķist aizdomīgs, jo viņš ikdienā saskaras ar uzmācīgiem starplogiem, sarežģītām CAPTCHA pārbaudēm un bieži mainītām saskarnēm. Uzbrucēji izmanto šo nogurumu un pieradumu akli izpildīt tīmekļa vietņu prasības.

Drošības eksperti uzsver, ka upuru vainošana situāciju tikai pasliktina. Mazāk pieredzējušiem lietotājiem šādas instrukcijas var šķist tikpat parastas kā citas darbības, ko viņi internetā veikuši gadiem ilgi.

Uzbrukumi kļūst efektīvāki un sasniedz arī Mac lietotājus

ClickFix ir atvieglojis ļaunprogrammatūras izplatītāju darbu. Pirms šīs metodes izmantošanas ļaunprogrammatūru, ko drošības uzņēmums BlueVoyant nesen izsekoja ar nosaukumu Lorem Ipsum, bija nepieciešams izplatīt, izmantojot sarežģītu infrastruktūru: meklētājprogrammu optimizācijā balstītus un ļaunprātīgi reklamētus lejupielādes portālus, Microsoft uzticamus parakstīšanas sertifikātus un pastāvīgi mainītus domēnus Microsoft Installer pakešu piegādei.

BlueVoyant norāda, ka pāreja uz ClickFix 2026. gada maija beigās pilnībā novērsusi vajadzību pēc koda parakstīšanas. Tās vietā uzbrucēji izmanto lietotāja paša darbību — brīvprātīgu ļaunprātīgas komandas palaišanu terminālī. Tas arī paplašina iespējamo upuru loku: vairs nav jāmeklē tikai cilvēki, kuri konkrēti meklē Microsoft Teams, jo par upuri var kļūt ikviens kompromitētu vietni apmeklējušais lietotājs.

Mac lietotāji nav pasargāti. Kiberdrošības uzņēmums Jamf un kāds pētnieks dokumentējuši ClickFix versijas macOS sistēmā, kas spēj apiet Gatekeeper aizsardzību.

Uzbrucēji izmanto arī publiski pieejamus pakalpojumus. Cisco Talos ziņojis par kampaņām, kurās vadības infrastruktūra izvietota publiski pieejamos Google Sheets dokumentos, savukārt Krievijas valsts atbalstītā grupa Sandworm to izvieto blokķēdes viedajos līgumos. Drošības uzņēmums Netskope kādā līdzīgā kampaņā saskaitījis 5400 vietņu, kas ar to sazinājās, norādot uz ievērojamu uzbrukuma mērogu.

ClickFix aizsardzībai pieejami pārlūkprogrammu paplašinājumi, atsevišķi rīki un operētājsistēmās iebūvēti mehānismi. Mac datoros BlockBlock var bloķēt uzbrukumu brīdī, kad lietotājs nospiež Command un V taustiņu kombināciju, savukārt uBlock ir atjaunināts, lai veiktu līdzīgu darbību. Vienlaikus svarīga ir arī praktiska kiberdrošības izglītošana ģimenē un draugu lokā, jo ClickFix izplatība liecina par šīs shēmas augsto efektivitāti.