ClickFix հարձակումները և կեղծ CAPTCHA-ն, որին Ձեր աշխատակիցները կվստահեն

Կեղծ CAPTCHA-ն այցելուին ասում է մեկ տող տեղադրել Windows Run-ում կամ Mac-ի տերմինալում։ Ամբողջ հարձակումն այս է, և հիմա այն տարածում է վնասակար ծրագրեր կոտրված կայքերի միջոցով ամենուր։ Ահա այն կանոնը, որը կանգնեցնում է սա։

Կոտրված կայքը ցույց է տալիս ինչ-որ բան, որը նման է սովորական CAPTCHA-ի։ «Հաստատվելու» համար Ձեզ ասում են պատճենել տեքստի մի տող և տեղադրել այն Windows Run-ում, PowerShell-ում կամ macOS-ի տերմինալում։ Եթե Ձեր թիմից որևէ մեկը դա անի, սարքը վարակված է։ Ինչպես հայտնում է Ars Technica-ն, այս տեխնիկան՝ կոչված ClickFix, տարօրինակ երևույթից վերածվել է վնասակար ծրագրերի տարածման ամենատարածված եղանակներից մեկի՝ ինչպես PC-երի, այնպես էլ Mac-երի համար։

Ինչի է իրականում նման հարձակումը

Այստեղ ոչ մի հնարամիտ շահագործում չկա։ Հարձակվողին անհրաժեշտ է ընդամենը երեք բան՝ իր կողմից կոտրված կայք, կեղծ CAPTCHA շերտ և մեկ տերմինալային հրաման։ Մնացած ամեն ինչ անում է զոհը։

Այդ շերտը հաճախ նմանակում է Cloudflare-ի ստուգում, որը մարդկանց մեծ մասն արդեն հարյուրավոր անգամ սեղմել է։ Օգտատերի փոխազդեցությունից հետո հայտնվում է տեքստի տող, որը սովորաբար քողարկված է, որպեսզի վնասակար մասը դժվար ընթեռնելի լինի։ Հրահանգն ասում է՝ պատճենել այն, տեղադրել Run-ի դաշտում կամ տերմինալում և սեղմել Enter։

Այն, ինչ սա աշխատեցնում է, համատեքստն է։ Այս հուշումները հայտնվում են սովորական կայքերում, որոնք մարդիկ տարիներ շարունակ օգտագործել են, ոչ թե ինտերնետի կասկածելի անկյուններում։ Անկախ հետազոտող Քևին Բոմոնտը նկարագրել է, թե ինչպես Reddit-ը լցվել է վարակված օգտատերերի գրառումներով, և թե ինչպես են օրինական կայքերը կոտրվում՝ այս կեղծ հուշումները մատուցելու համար։

Security ընկերություն BlueVoyant-ը նշել է, թե ինչու է հարձակվողներին դուր գալիս սա. նախկինում նրանց անհրաժեշտ էր ծանր ենթակառուցվածք՝ մանիպուլացված որոնման արդյունքներ, վնասակար գովազդներ, ստորագրված ինստալատորներ, պտտվող դոմեյններ։ ClickFix-ը վերացնում է այս ամենը։ Փոխարենը՝ վավեր ստորագրված ինստալատորի փոխարեն, որ ապահովում էր կեղծ օրինականություն, հենց օգտատիրոջ սեփական որոշումն է հրամանն աշխատեցնելու մասին, որ ապահովում է այն։ Եվ, փոխարենը ինչ-որ կոնկրետ ծրագրակազմ փնտրողներին թիրախավորելու, այն հասնում է ցանկացած մեկին, ով հայտնվում է կոտրված էջում։

Mac-երն էլ ապահով նավահանգիստ չեն։ Jamf-ը և մեկ անկախ հետազոտող փաստագրել են macOS-ի տարբերակներ, որոնք շրջանցում են Gatekeeper-ը։ Հարձակվողները նաև թաքցնում են իրենց ենթակառուցվածքը դժվար արգելափակելի վայրերում, ներառյալ հրապարակված Google Sheets փաստաթղթեր, ինչպես հայտնում է Cisco Talos-ը, և բլոկչեյն-հիմնված խելացի պայմանագրեր (smart contracts)։ Netskope-ը հաշվել է 5,400 կայք, որոնք կապվում են նման մեկ արշավի հետ։

Ինչու է սա կարևոր փոքր բիզնեսի համար

Փոքր բիզնեսի անվտանգության մասին մտածողության մեծ մասը ենթադրում է, որ հարձակումները գալիս են էլփոստի կցորդների կամ կասկածելի ներբեռնումների տեսքով։ ClickFix-ը այդպես չէ։ Այն հայտնվում է սովորական զննարկման ընթացքում, աշխատակցի վստահած կայքում, և խնդրում է մի բան, որ զգացվում է որպես ևս մեկ ձանձրալի ստուգման քայլ։

Այն, ինչ իրական խնդիրն է Ars Technica-ի հոդվածում. սովորական օգտատերերը տարիներով վարժեցվել են interstitial-ների, անվերջանալի պատկերային CAPTCHA-ների և փոփոխվող ինտերֆեյսների միջոցով՝ ընդունելու անհեթեթ հրահանգներ առանց հարցականների։ Աշխատակիցներին մեղադրելը միամտության մեջ չի օգնում և չի նվազեցնում վարակումների թիվը։

Ընկերության համար մեկ վարակված նոութբուքը կարող է նշանակել գողացված զննարկչային սեսիաներ, պահված գաղտնաբառեր, հասանելիություն Ձեր CRM-ին, հաշվապահական համակարգին, հաղորդագրությունների հաշիվներին և ցանկացած հաճախորդի տվյալ, որ գտնվում է այդ սարքում։ Ամենայն հավանականությամբ տուժողը Ձեր ծրագրավորողը չէ։ Դա այն վաճառողն է կամ հաշվապահն է, ով լայնորեն զննարկում է ինտերնետը և ոչ մի պատճառ չունի իմանալու, թե ինչ է PowerShell-ը։

Ինչ անել այս ամսվա ընթացքում

  • Սովորեցրեք մեկ կանոն, ոչ թե մի ամբողջ դասընթաց։ Ոչ մի կայք երբեք օրինական պատճառ չունի Ձեզնից խնդրելու տեղադրել հրաման Windows Run-ում, PowerShell-ում կամ Mac-ի տերմինալում։ Եթե որևէ էջ դա խնդրում է, փակեք ներդիրը և հայտնեք ՏՏ բաժնին։ Այս մեկ նախադասությունը ընդգրկում է հարձակման ողջ մոդելը։
  • Անվանեք ստեղնաշարային կոմբինացիաները։ Ասեք հստակ Ձեր աշխատակիցներին ուղարկվող հաղորդագրության մեջ. եթե որևէ բան ասում է սեղմել Win+R կամ բացել Terminal-ը կամ CAPTCHA-ից հետո ինչ-որ բան տեղադրել, կանգ առեք։ Մարդիկ ավելի լավ են հիշում կոնկրետ հրահանգները, քան վերացական զգուշացումները։
  • Դարձրեք հայտնելը ապահով։ Ասեք Ձեր թիմին, որ եթե արդեն ինչ-որ բան տեղադրել են, պետք է անմիջապես հայտնեն և չեն մեղադրվի։ Ամոթը հետաձգում է հայտնումը, և հենց հետաձգումն է մեկ վարակումը վերածում տարածման։
  • Օգտագործեք առկա գործիքները։ Հոդվածը մատնանշում է այնպիսի պաշտպանություններ, ինչպիսին uBlock-ն է, որը թարմացվել է այս մոդելին հակազդելու համար, և BlockBlock-ը macOS-ի համար, որը կարող է միջամտել հենց օգտատերը ⌘+V սեղմելուն պես։ Սրանք կոպիտ գործիքներ են, ոչ թե բուժում, բայց դրանք բարձրացնում են հարձակվողների համար ծախսը։
  • Ստուգեք, թե ինչին կարող է հասնել մեկ նոութբուքը։ Ենթադրեք, որ աշխատանքային սարքը վտանգված է։ Որ համակարգերում է այն մշտապես մուտք գործած։ Որտեղ ունի ադմինիստրատորական իրավունքներ։ Սա խստացնելը սահմանափակում է ցանկացած վարակման վնասը, ոչ միայն այս մեկի։

ClickFix-ը երբեք չի անհետանալու, քանի որ էժան է և աշխատում է։ Դրա համար patch չկա, քանի որ ոչինչ չի շահագործվում, բացի մարդու պատրաստակամությունից՝ հետևել հրահանգներին։ Հակազդեցությունը հավասարապես պարզ է և մարդկային. համոզվեք, որ Ձեր թիմի բոլորը գիտեն, որ եթե կայքն ասում է հրաման գործարկել, դա, առանց բացառության, հարձակում է։

ԱղբյուրԳրված է Ars Technica-ի նյութի հիման վրա։ Բնօրինակը՝ ClickFix attacks infecting PCs and Macs are going viral

Այլ հոդվածներԲոլոր հոդվածները
Լենդինգներ · 6 րոպե ընթերցում

Որքա՞ն արժե պրոֆեսիոնալ կայքը. իրական գներ 2026-ին

Հստակ բացվածք՝ 2026-ին պրոֆեսիոնալ կայքն ինչքան արժե՝ ընկերության կայք, լենդինգ, օնլայն խանութ,— գումարած ամսական ծախսերը, որոնց մասին գրեթե ոչ ոք չի խոսում մինչև պայմանագիր կնքելը։

Ուղեցույց
Ավտոմատացում և AI · 4 րոպե ընթերցում

Ինչ է փոխում լիարժեք երկկողմ ձայնային ԱԲ-ն բիզնեսի հեռախոսագծի համար

OpenAI-ն մշակողների համար բացեց GPT-Live-1 խոսքի մոդելը։ Այն միաժամանակ լսում և խոսում է, արժե $0.05 րոպեում, և դեռ ձախողում է բանկային աջակցության թեստերի մեծ մասը։ Ահա անկեղծ վերլուծությունը։

աղբյուր՝ The Decoder
Խանութներ · 4 րոպե ընթերցում

Meta-ի Muse-ը գնումներ է անում և գնի շուրջ բանակցում WhatsApp-ում

Meta-ն թողարկեց Muse-ը՝ WhatsApp-ի միջոցով կառավարվող AI գործակալ, որը դիտարկում է կայքեր, լրացնում ձևաթղթեր, բանակցում է և վճարում Stripe-ի Link ծառայությամբ։ Ահա թե ինչպես նախապատրաստել ձեր կատալոգը, գները և աջակցության սցենարները։

աղբյուր՝ The Decoder