Атаки ClickFix и фальшивая CAPTCHA, которой доверяют ваши сотрудники

Фальшивая CAPTCHA просит посетителя вставить одну строку в Windows Run или терминал Mac. Это вся атака целиком, и сейчас она распространяет вредоносное ПО через взломанные сайты повсюду. Вот правило для сотрудников, которое её останавливает.

Взломанный сайт показывает нечто похожее на обычную CAPTCHA. Чтобы «подтвердить», что вы человек, вам предлагают скопировать строку текста и вставить её в Windows Run, PowerShell или терминал macOS. Если кто-то из вашей команды это сделает — машина заражена. Как сообщает Ars Technica, эта техника — она называется ClickFix — превратилась из курьёза в один из самых распространённых способов доставки вредоносного ПО как на ПК, так и на Mac.

Как на самом деле выглядит атака

Никакого хитрого эксплойта здесь нет. Злоумышленнику нужны три вещи: взломанный сайт, накладка с фальшивой CAPTCHA и одна команда для терминала. Остальное делает сама жертва.

Накладка часто имитирует проверку Cloudflare, через которую большинство людей кликали уже сотни раз. После взаимодействия с ней появляется строка текста, обычно замаскированная так, чтобы вредоносную часть было трудно прочитать. Инструкция — скопировать её, вставить в окно «Выполнить» или в терминал и нажать Enter.

Срабатывает это благодаря контексту. Такие подсказки появляются на обычных сайтах, которыми люди пользуются годами, а не в тёмных углах интернета. Независимый исследователь Кевин Бомонт описывал, как Reddit заполняется постами от заражённых пользователей, а легитимные сайты взламываются, чтобы показывать эти фальшивые запросы.

Компания BlueVoyant, занимающаяся безопасностью, отметила, почему злоумышленникам это нравится: раньше требовалась тяжёлая инфраструктура — манипулированные результаты поиска, вредоносная реклама, подписанные установщики, постоянно меняющиеся домены. ClickFix убирает всё это. Вместо легитимно подписанного установщика, создающего ложное впечатление надёжности, эту роль теперь играет собственное решение пользователя запустить команду. И вместо охоты за людьми, ищущими конкретную программу, атака достигает любого, кто попал на взломанную страницу.

Mac здесь не является безопасной гаванью. Jamf и независимый исследователь задокументировали версии для macOS, обходящие Gatekeeper. Злоумышленники также прячут свою инфраструктуру в местах, которые трудно заблокировать, включая опубликованные документы Google Sheets, по данным Cisco Talos, и смарт-контракты на блокчейне. Netskope насчитала 5400 сайтов, обращающихся к одной такой кампании.

Почему это важно для малого бизнеса

Большинство представлений о безопасности в малом бизнесе исходят из того, что атаки приходят как вложения в письмах или сомнительные загрузки. ClickFix действует иначе. Она приходит во время обычного просмотра сайтов, на сайте, которому сотрудник доверяет, и просит сделать что-то, что ощущается как ещё один надоедливый шаг проверки.

В этом и суть материала Ars Technica: обычных пользователей годы приучали к промежуточным экранам, бесконечным CAPTCHA с картинками и меняющимся интерфейсам — принимать абсурдные инструкции без вопросов. Обвинять сотрудников в доверчивости бесполезно и не снижает число заражений.

Для компании один заражённый ноутбук может означать украденные сессии браузера, сохранённые пароли, доступ к вашей CRM, бухгалтерской системе, мессенджерам и любым данным клиентов, которые есть на этой машине. Скорее всего пострадает не ваш разработчик. Это будет менеджер по продажам или бухгалтер, который много просматривает интернет и понятия не имеет, что такое PowerShell.

Что сделать в этом месяце

  • Обучите одному правилу, а не целому курсу. Ни один сайт никогда не имеет законной причины просить вставить команду в Windows Run, PowerShell или терминал Mac. Если страница просит об этом — закройте вкладку и сообщите в IT. Одна эта фраза покрывает всю схему атаки.
  • Назовите конкретные клавиши. Скажите прямо в сообщении для сотрудников: если что-то велит нажать Win+R, открыть терминал или вставить что-либо после CAPTCHA — остановитесь. Люди лучше запоминают конкретные инструкции, чем абстрактные предупреждения.
  • Сделайте отчёт безопасным. Скажите команде: если кто-то уже что-то вставил, нужно немедленно сообщить об этом и никого не будут винить. Стыд задерживает сообщения, а задержка превращает одно заражение в распространение.
  • Используйте существующие инструменты. В статье упоминаются такие средства защиты, как uBlock, обновлённый для противодействия этой схеме, и BlockBlock на macOS, который может вмешаться сразу, как только пользователь нажмёт ⌘+V. Это грубые инструменты, не лекарство, но они повышают затраты для злоумышленников.
  • Проверьте, куда может дотянуться один ноутбук. Предположите, что рабочая машина скомпрометирована. В какие системы она постоянно залогинена? Где у неё есть права администратора? Ужесточение этого ограничивает ущерб от любого заражения, не только этого.

ClickFix никуда не денется, потому что это дёшево и работает. Патча от этого нет, поскольку эксплуатируется не уязвимость, а готовность человека следовать инструкциям. Противодействие столь же простое и человеческое: убедитесь, что каждый в вашей команде знает — сайт, просящий выполнить команду, это без исключений атака.

ИсточникНаписано по материалу Ars Technica. Оригинал: ClickFix attacks infecting PCs and Macs are going viral

Ещё статьиВсе статьи
Лендинги · 6 мин чтения

Сколько стоит профессиональный сайт: реальные цены в 2026

Прямой разбор того, сколько стоит профессиональный сайт в 2026 году — сайт компании, лендинг, интернет-магазин — плюс ежемесячные расходы, о которых почти никто не говорит до подписания договора.

Разбор
Автоматизация и AI · 4 мин чтения

Что полнодуплексный голосовой ИИ меняет для телефонной линии бизнеса

OpenAI открыла разработчикам доступ к речевой модели GPT-Live-1. Она слушает и говорит одновременно, стоит $0,05 в минуту и всё ещё проваливает большую часть бенчмарка по банковской поддержке. Вот честный разбор.

по материалам The Decoder
Магазины · 4 мин чтения

Muse от Meta: покупки и торг в WhatsApp за покупателя

Meta запустила Muse — ИИ-агента, управляемого через WhatsApp: он просматривает сайты, заполняет формы, торгуется и оплачивает через Link от Stripe. Рассказываем, как подготовить каталог, цены и скрипты поддержки.

по материалам The Decoder