← Все статьи

    ClickFix: фальшивая капча запускает скрипт через кэш браузера

    Сайт показывает окно «Подтвердите, что вы не робот» или «ошибка загрузки — нажмите, чтобы исправить» и просит нажать Win+R, вставить команду и нажать Enter. Человек ничего не скачивает и не устанавливает руками — поэтому не чувствует опасности. Это схема ClickFix, и 6 октября специалисты Microsoft Threat Intelligence описали новый вариант, который обходит защиту на том уровне, где раньше подозрительную команду было проще заметить.

    Кого это касается

    Любого сотрудника с браузером и доступом в интернет — не только системного администратора. Жертва не устанавливает программу и не скачивает файл с явным именем вроде virus.exe: она просто ищет в Google решение своей проблемы, попадает на поддельную страницу и делает пару кликов и Enter по инструкции. По данным CrowdStrike, в 2025 году число атак с фальшивыми капчами выросло на 563% — схема становится массовой, и встретить её может любой.

    Как это работает — простыми словами

    В обычном варианте ClickFix сайт заставляет скопировать в окно «Выполнить» команду, которая скачивает вредоносный код с внешнего сервера. Такую длинную и подозрительную команду было проще заметить или остановить фильтрами безопасности.

    Новый вариант хитрее. Вредоносный сценарий сайт заранее кладёт в кэш браузера пользователя, маскируя его под обычную картинку (PNG). Команда, которую просят вставить в «Выполнить», короткая и не выглядит подозрительно: она не скачивает ничего нового, а просто достаёт из кэша браузера файл, который там уже лежит, копирует его во временную папку и запускает штатным компонентом Windows. Так обходится ограничение на длину вставляемой команды (около 260 символов) — раньше оно само по себе помогало заметить вредоносную команду.

    После запуска сценарий собирает данные о компьютере стандартными средствами Windows, подгружает с внешнего сервера ещё один скрипт и дальше маскируется под системный процесс, чтобы его не заметили антивирус и сам пользователь. Конечная цель атаки — пароли и данные браузера, сохранённые на устройстве.

    Что сделать сегодня

    1. Договоритесь с сотрудниками: ни при каких условиях не вставлять команды в «Выполнить» (Win+R), PowerShell или терминал по инструкции с сайта — даже если страница выглядит официально и просит это «для проверки» или «для исправления ошибки».
    2. Объясните простое правило: настоящая капча никогда не просит нажать Win+R и вставить команду. Если сайт просит это сделать — просто закрывайте вкладку.
    3. Предупредите в первую очередь тех, кто по работе часто гуглит ошибки и качает файлы с непроверенных сайтов — бухгалтерию, маркетинг, менеджеров, а не только айтишников.
    4. Проверьте, что на рабочих компьютерах стоит антивирус с актуальными базами и обновлены браузеры: часть таких атак блокируется уже на этом уровне.
    5. Если кто-то из сотрудников уже вставлял подобную команду — не ждите, пока проявятся симптомы: смените пароли (в первую очередь от почты и банковских кабинетов) и обратитесь к тем, кто обслуживает ваше IT.

    Если IT делает подрядчик

    Спросите у подрядчика:

    • Есть ли на компьютерах защита, которая блокирует запуск скриптов по команде, вставленной из буфера обмена?
    • Проводили ли вы с сотрудниками хотя бы короткий инструктаж про ClickFix и фальшивые капчи?
    • Как быстро вы заметите, если на компьютере начнёт работать незнакомый процесс, маскирующийся под системный?

    Если внятных ответов нет — это повод для независимой проверки.

    Хотите узнать, насколько защищены компьютеры вашей компании? Бесплатно проверьте свой домен на нашем сайте (проверка домена) или напишите в Telegram @NextGenITCY либо на info@nextgenit.com.cy — посмотрим, что можно улучшить.

    Источники: The Hacker News

    Эта статья на других языках: English · Ελληνικά