Фальшивая CAPTCHA заставляет людей взламывать собственные компьютеры / Все новости / Главная

Киберпреступники нашли необычный способ заставить пользователей самостоятельно запускать вредоносные программы на своих компьютерах. Атаки семейства ClickFix начинаются с поддельных CAPTCHA, всплывающих окон и других вполне правдоподобных инструкций, после чего человека убеждают скопировать неизвестную команду и выполнить её в системной консоли.

Ещё недавно такой метод считался относительно редким приёмом социальной инженерии. Теперь он превращается в массовый инструмент распространения вредоносного ПО и используется против компьютеров под управлением как Windows, так и macOS. Исследователи предупреждают, что ClickFix активно осваивают всё новые преступные группировки, включая сложные APT-группы.

Что такое ClickFix и как работает эта схема?

Название ClickFix происходит от идеи «кликни, чтобы исправить». Пользователю показывают сообщение о якобы возникшей проблеме: например, требуется пройти проверку CAPTCHA, подтвердить, что он не робот, или выполнить некое действие для продолжения работы с сайтом.

На этом этапе появляется главное оружие мошенников — ложная инструкция.

Обычно человеку предлагают скопировать некоторый текст, открыть системную командную строку или терминал и вставить туда подготовленную команду. После нажатия Enter команда выполняется непосредственно операционной системой.

В Windows для этого могут использоваться командная строка, PowerShell или окно «Выполнить». На Mac аналогичную роль играет Terminal. Таким образом, вредоносный код запускается не обычным скачанным файлом, а через штатные средства самой операционной системы.

Именно в этом заключается главное отличие ClickFix от многих традиционных схем заражения.

Почему поддельная CAPTCHA оказалась настолько эффективной?

На первый взгляд кажется странным, что кто-то добровольно станет выполнять непонятную команду из интернета. Однако ClickFix рассчитан именно на психологическую составляющую.

Пользователь видит знакомый интерфейс CAPTCHA, сообщение об ошибке или инструкцию, которая выглядит как обычное техническое требование сайта. Причём мошенники всё чаще размещают такие элементы не на откровенно подозрительных страницах, а на взломанных легитимных сайтах, которым человек привык доверять.

Исследователь безопасности Кевин Бомонт (Kevin Beaumont) сообщил, что пользователи, ставшие жертвами ClickFix, всё чаще обращаются за помощью на Reddit. По его наблюдениям, злоумышленники компрометируют настоящие сайты и используют их для размещения поддельных CAPTCHA.

Это существенно повышает убедительность атаки. Если вредоносная инструкция появляется на странице, которую человек посещал много раз, сама репутация сайта становится частью мошеннической схемы.

Почему ClickFix оказался удобнее для злоумышленников?

У традиционного распространения вредоносного ПО есть немало технических проблем. Преступникам приходится создавать инфраструктуру для доставки файлов, поддерживать вредоносные домены, обходить системы защиты и в некоторых случаях получать цифровые сертификаты, позволяющие программам выглядеть более легитимными.

ClickFix позволяет значительно упростить эту цепочку.

Вместо того чтобы заставлять пользователя скачать и запустить подозрительный установщик, преступники убеждают его самостоятельно выполнить команду. С точки зрения системы это уже не просто неизвестный файл, который появился из интернета: действие выполняется непосредственно пользователем через легитимный системный инструмент.

По данным BlueVoyant, переход некоторых кампаний на ClickFix в 2026 году позволил отказаться от необходимости использовать подписанные установщики. Вместо доверия к цифровой подписи злоумышленники используют другой вид «доверия» — убеждают самого владельца компьютера выполнить вредоносную команду.

Почему под угрозой оказались и Mac

ClickFix часто ассоциируют с Windows, однако пользователи macOS тоже не находятся вне зоны риска.

Исследователи и специалисты по безопасности уже зафиксировали варианты атаки, адаптированные для Mac. В некоторых случаях они способны обходить стандартные защитные механизмы macOS, включая Gatekeeper.

Это важный момент: сама операционная система не делает пользователя автоматически защищённым от социальной инженерии.

Если человек собственноручно запускает команду в Terminal, антивирусу или встроенным механизмам безопасности бывает значительно сложнее определить, что действие было инициировано мошеннической инструкцией на сайте.

Иными словами, ClickFix атакует не столько конкретную уязвимость Windows или macOS, сколько доверие человека к интерфейсу компьютера.

Злоумышленники начали использовать обычные интернет-сервисы

Ещё один тревожный аспект — способы размещения элементов ClickFix становятся всё разнообразнее.

Исследователи обнаруживали подобные вредоносные элементы в публично доступных документах Google Sheets. Другие группировки размещали инфраструктуру управления вредоносными программами внутри блокчейн-смарт-контрактов. Такой подход затрудняет блокировку инфраструктуры, поскольку злоумышленники используют уже существующие публичные сервисы.

По данным Netskope, одна из кампаний, использовавшая подобную инфраструктуру, была связана с тысячами сайтов: специалисты компании обнаружили около 5400 сайтов, обращавшихся к соответствующему узлу.

Получается своеобразная гонка вооружений. Защитные системы учатся распознавать один вариант ClickFix, после чего разработчики вредоносного ПО меняют способ доставки и используют другой сервис или другой сценарий социальной инженерии.

К атаке подключаются сложные хакерские группировки

Поначалу ClickFix мог выглядеть как инструмент относительно примитивных интернет-мошенников. Однако его эффективность оказалась настолько высокой, что метод начали использовать и более организованные группировки.

По данным TechSpot и других исследователей, ClickFix уже вошёл в арсенал некоторых APT-групп, в том числе связанных с российскими государственными структурами. Это показывает, насколько универсальной оказалась сама идея: вместо поиска сложной уязвимости можно попытаться убедить пользователя самостоятельно открыть путь вредоносному коду.

При этом ClickFix не обязательно требует сложного взлома инфраструктуры. В некоторых сценариях достаточно скомпрометировать веб-страницу и добавить на неё убедительное всплывающее окно.

Можно ли защититься от ClickFix?

Главное правило здесь довольно простое: обычный сайт не должен требовать от пользователя вставлять неизвестные команды в Windows Terminal, PowerShell, Command Prompt или macOS Terminal.

Если CAPTCHA или другое всплывающее окно внезапно предлагает открыть командную строку и вставить туда текст, это серьёзный повод остановиться.

Для организаций существуют и технические меры. Например, администраторы Windows могут ограничить доступ определённых групп пользователей к системным инструментам запуска команд. Кевин Бомонт считает, что для некоторых корпоративных сред это способно существенно уменьшить риск подобных атак.

Для macOS существуют защитные инструменты, которые отслеживают попытки программ закрепиться в системе. Исследователи также отмечают, что некоторые блокировщики способны реагировать на характерные действия ClickFix ещё до завершения заражения.

Но полностью решить проблему одной защитной программой сложно. ClickFix построен прежде всего на социальной инженерии, а значит, важнейшим элементом защиты остаётся внимательность пользователя.

Почему проблема может только усиливаться?

Парадокс ClickFix заключается в том, что атака хорошо соответствует современному интернету.

Пользователи постоянно сталкиваются с CAPTCHA, всплывающими окнами, предупреждениями, просьбами что-то подтвердить и инструкциями по устранению технических проблем. Многие сайты становятся всё сложнее, а обычному человеку бывает трудно понять, какое действие действительно необходимо, а какое выглядит подозрительно.

Злоумышленники используют именно эту усталость от интерфейсов.

Чем чаще компьютер предлагает пользователю «нажмите сюда», «подтвердите это», «скопируйте код» и «выполните инструкцию», тем легче замаскировать опасное действие среди множества безобидных.

Поэтому ClickFix представляет собой интересный пример современной кибератаки: преступникам не обязательно взламывать хорошо защищённый компьютер напрямую. Иногда достаточно убедить его владельца сделать это за них.

 

Тэги:   Безопасность

Похожие новости
Комментарии

comments powered by Disqus
Мы в социальных сетях: