ClickFix: фальшивая капча запускает скрипт через кэш браузера
Сайт показывает окно «Подтвердите, что вы не робот» или «ошибка загрузки — нажмите, чтобы исправить» и просит нажать Win+R, вставить команду и нажать Enter. Человек ничего не скачивает и не устанавливает руками — поэтому не чувствует опасности. Это схема ClickFix, и 6 октября специалисты Microsoft Threat Intelligence описали новый вариант, который обходит защиту на том уровне, где раньше подозрительную команду было проще заметить.
Кого это касается
Любого сотрудника с браузером и доступом в интернет — не только системного администратора. Жертва не устанавливает программу и не скачивает файл с явным именем вроде virus.exe: она просто ищет в Google решение своей проблемы, попадает на поддельную страницу и делает пару кликов и Enter по инструкции. По данным CrowdStrike, в 2025 году число атак с фальшивыми капчами выросло на 563% — схема становится массовой, и встретить её может любой.
Как это работает — простыми словами
В обычном варианте ClickFix сайт заставляет скопировать в окно «Выполнить» команду, которая скачивает вредоносный код с внешнего сервера. Такую длинную и подозрительную команду было проще заметить или остановить фильтрами безопасности.
Новый вариант хитрее. Вредоносный сценарий сайт заранее кладёт в кэш браузера пользователя, маскируя его под обычную картинку (PNG). Команда, которую просят вставить в «Выполнить», короткая и не выглядит подозрительно: она не скачивает ничего нового, а просто достаёт из кэша браузера файл, который там уже лежит, копирует его во временную папку и запускает штатным компонентом Windows. Так обходится ограничение на длину вставляемой команды (около 260 символов) — раньше оно само по себе помогало заметить вредоносную команду.
После запуска сценарий собирает данные о компьютере стандартными средствами Windows, подгружает с внешнего сервера ещё один скрипт и дальше маскируется под системный процесс, чтобы его не заметили антивирус и сам пользователь. Конечная цель атаки — пароли и данные браузера, сохранённые на устройстве.
Что сделать сегодня
- Договоритесь с сотрудниками: ни при каких условиях не вставлять команды в «Выполнить» (Win+R), PowerShell или терминал по инструкции с сайта — даже если страница выглядит официально и просит это «для проверки» или «для исправления ошибки».
- Объясните простое правило: настоящая капча никогда не просит нажать Win+R и вставить команду. Если сайт просит это сделать — просто закрывайте вкладку.
- Предупредите в первую очередь тех, кто по работе часто гуглит ошибки и качает файлы с непроверенных сайтов — бухгалтерию, маркетинг, менеджеров, а не только айтишников.
- Проверьте, что на рабочих компьютерах стоит антивирус с актуальными базами и обновлены браузеры: часть таких атак блокируется уже на этом уровне.
- Если кто-то из сотрудников уже вставлял подобную команду — не ждите, пока проявятся симптомы: смените пароли (в первую очередь от почты и банковских кабинетов) и обратитесь к тем, кто обслуживает ваше IT.
Если IT делает подрядчик
Спросите у подрядчика:
- Есть ли на компьютерах защита, которая блокирует запуск скриптов по команде, вставленной из буфера обмена?
- Проводили ли вы с сотрудниками хотя бы короткий инструктаж про ClickFix и фальшивые капчи?
- Как быстро вы заметите, если на компьютере начнёт работать незнакомый процесс, маскирующийся под системный?
Если внятных ответов нет — это повод для независимой проверки.
Хотите узнать, насколько защищены компьютеры вашей компании? Бесплатно проверьте свой домен на нашем сайте (проверка домена) или напишите в Telegram @NextGenITCY либо на info@nextgenit.com.cy — посмотрим, что можно улучшить.
Источники: The Hacker News