17 000 URL-адресов раскрывают, как ClickFix превращает доверенные сайты в ловушки для вредоносного ПО: отчет CTM360

Clickfix кибератаки безопасность сети отчет thehackernews.com

ClickFix стал главным вектором атак на корпоративные сети. Узнайте, как эта техника обходит традиционные средства защиты и почему блокировка доменов больше неэффективна. Читайте полный отчет об угрозах.

ClickFix стал самым распространенным способом проникновения злоумышленников в корпоративные сети, причем он осуществляется без эксплойтов, вложений или файлов на диске. Наш новый глобальный отчет об угрозах прослеживает эту технику от новинки конца 2023 года до продукта по подписке с инфраструктурой в блокчейне и пользовательской базой, спонсируемой государством, и объясняет, почему блокировка вредоносных доменов больше не является эффективной защитой.
Полный отчет читайте здесь:https://www.ctm360.com/reports/clickfix-beyond
Особый вид проблемы безопасности, которую не устранит ни один патч. ClickFix — один из них.
Атака начинается со страницы, которая представляет проблему, которую пользователь считает своей для решения. Проверка человеческого подтверждения, которая не завершается. Браузер, который не может отобразить страницу. Документ, который не открывается. Mac, на котором заканчивается свободное место. Страница предлагает средство в виде инструкций, незаметно записывает «исправление» в буфер обмена и просит пользователя открыть уже доверенный системный интерфейс, вставить и нажать Enter.
Вот и вся техника. Нет уязвимости, которую мог бы найти сканер, обычно нет вложения, которое мог бы обезвредить почтовый шлюз, и нет загрузки, которую мог бы оценить браузер при проверке репутации. Команда вставляется аутентифицированным интерактивным пользователем в нативный, подписанный, универсально присутствующий бинарный файл, что точно соответствует профилю законной административной работы.
Теперь это ведущая техника первоначального доступа в телеметрии корпоративных вторжений. Microsoft отнесла 47% случаев первоначального доступа, обработанных ее командой Defender Experts в 2025 году, к ClickFix, опередив традиционный фишинг. ESET зафиксировал рост на 517% в первой половине 2025 года и еще на 108% между второй половиной 2025 года и первой половиной 2026 года. MITRE присвоил этому поведению собственную подтехнику, T1204.004, User Execution: Malicious Copy and Paste, в марте 2025 года, перечислив Windows, macOS и Linux в качестве затронутых платформ.
Наш отчет объединяет два независимых массива первичного анализа с исследованиями с открытым исходным кодом: анализ на уровне кампании, охватывающий более 17 000 зараженных URL-адресов, предоставляющих поддельные страницы проверки Cloudflare, около 3 000 из которых все еще активно предоставляют приманку на момент написания, и анализ на уровне хоста одного скомпрометированного сайта WordPress, изученного полностью по ответам, которые он возвращает обычному посетителю. Вместе они охватывают полный путь от внедренной страницы до похитителя информации, работающего внутри подписанного процесса Microsoft.
Три вывода имеют наибольшее значение для защитников.
Внедренный скрипт на скомпрометированном веб-сайте вообще не содержит домена злоумышленника.
Вместо этого, когда посетитель загружает страницу, его собственный браузер совершает бесплатный, только для чтения вызов к смарт-контракту на блокчейне Polygon. Контракт возвращает закодированную строку, которая декодируется в текущее имя хоста приманки. Никакого кошелька, никакой транзакции и никаких затрат. Техника известна как EtherHiding.
За один день анализа этот контракт последовательно вернул три разных хоста приманки, и ни один из скомпрометированных веб-сайтов не был изменен. Оператор редактирует одно значение в блокчейне, и все зараженные сайты обновляются за считанные секунды. Нет регистратора, которому можно было бы пожаловаться, нет поставщика хостинга, которого можно было бы уведомить, а RPC-провайдеры, используемые для чтения значения, являются законными общими службами, от которых зависят реальные приложения.
Та же архитектурная идея снова появляется дальше по цепочке, где описания каналов Telegram и страница профиля Steam разрешают адрес командно-контрольного сервера вредоносного ПО. Два независимых механизма разрешения на двух разных этапах — это дизайнерское решение, а не случайность: комплект создан таким образом, чтобы ни одно отдельное отключение не могло его сломать.
Практическое следствие неутешительно, но ясно. Блокировка доменов приманок почти бесполезна как мера контроля. Они меняются быстрее, чем может быть опубликован любой список блокировки.
Страница приманки сообщает оператору операционную систему и ее версию посетителя, который отвечает конфигурацией, указывающей, какие платформы атаковать и какую целевую страницу предоставлять для каждой.
В проанализированном нами образце Windows была включена. Целевые страницы для macOS и Linux были созданы и хранились в резерве. Мобильные устройства были полностью подавлены, а cookie подавляли оверлей для повторных посетителей в течение 90 дней.
На эту конфигурацию стоит обратить внимание, поскольку она подрывает распространенное предположение. Широко распространенное мнение о том, что ClickFix — это проблема Windows, является описанием текущей конфигурации, а не возможностей, и ее можно изменить с помощью одного серверного флага. Ветка macOS была полностью заполнена и функциональна; приманки для macOS — это зрелая параллельная линейка продуктов с собственными предлогами, включая предлог «обслуживание» дискового пространства, стилизованный под статью поддержки Apple. Слот для Linux существовал и был пуст.
Под всем этим работает система распределения трафика, которая опрашивает оператора примерно каждые 1,5 секунды и может молча пометить сеанс как «проверенный», никогда не показывая вредоносные инструкции. Исследователи, песочницы и сканеры получают чистую страницу. Предназначенные цели получают приманку.
Третий вывод должен изменить то, как команды интерпретируют свои инструменты.
В дроппере, извлеченном из живого хоста, машина для отпечатков оборудования и учетных записей, GUID, серийный номер тома, имя компьютера, производитель BIOS, модель системы, GPU и имя пользователя кодируются в base64 непосредственно в путь загрузки. Таким образом, командно-контрольный сервер видит личность жертвы до того, как он что-либо отправит, и может вернуть полезную нагрузку, выбранную для каждой машины, или ничего вообще.
Песочница здесь не просто обнаруживается и обходится. Ей предоставляется специфичный для машины контент, который не является полезной нагрузкой, получаемой реальной жертвой. Вердикты на основе детонации в этой цепочке структурно ненадежны, а отсутствие полезной нагрузки в песочнице не является доказательством того, что сайт чист.
Средства контроля, зависящие от распознавания инфраструктуры злоумышленника, устареют в течение нескольких часов. Средства контроля, которые ограничивают то, что интерактивный пользователь может выполнять, сохраняют свою ценность во всех наблюдаемых нами вариантах, а также в тех, которые еще не были названы.
Полный отчет читайте здесь: https://www.ctm360.com/reports/clickfix-beyond
Два анализа проводились независимо, на разных хостах, с использованием разных методов. Один останавливается на дроппере, потому что полезная нагрузка была ограничена отпечатками пальцев. Другой следует по цепочке до конца: через три резолвера Telegram dead-drop и два уровня AES-дешифрования до Vidar Stealer, выполняющегося внутри легитимно подписанного бинарного файла Microsoft путем DLL side-loading.
Они восстановили ту же форму API распределения трафика, что указывает на общий комплект, а не на конвергентный дизайн. Исследование с открытым исходным кодом замыкает цикл: анализ Sekoia в июне 2026 года фреймворка ErrTraffic идентифицирует тот самый контракт Polygon, который мы наблюдали, как принадлежащий кластеру операторов, который исключительно распространяет Vidar. Полезная нагрузка, которую один образец не смог получить, — это полезная нагрузка, которую, как задокументировано, доставляет кластер, управляющий этим контрактом.
Мы считаем эту корреляцию умеренно достоверной; фреймворк продается нескольким аффилиатам примерно за 380 долларов в месяц, и границы кластеров смещаются.
WordPress не имеет отношения ко всему этому. Это основа, на которой построено предприятие по доставке: реальные домены, действительные сертификаты, подлинный входящий трафик и, в большинстве случаев, отсутствие мониторинга. Репутацию нельзя купить так дешево где-либо еще.
Отчет включает вывод, который важен для всех, кто занимается очисткой зараженного сайта. На исследованном нами хосте загрузчик был внедрен не на страницу, пост или файл темы. Он был добавлен PHP ко всем динамическим ответам, которые производил сервер, идентично во всех форматах HTML, RSS и JSON, что указывает на обязательный плагин, который загружается при каждом запросе и никогда не появляется в списке плагинов. Вместе с ним находилось около двух десятков бэкдор-администраторских учетных записей, созданных скриптом.
Удаление видимого скрипта, удаление спам-страниц и удаление одной явно подозрительной учетной записи — это наиболее распространенный ответ, и это не решает ничего.
Отчет организует меры по устранению последствий вокруг четырех контрольных точек, через которые проходит каждая кампания на каждой платформе: страница должна иметь возможность записывать в буфер обмена; пользователь должен иметь возможность открыть интерпретатор; этот интерпретатор должен иметь доступ в Интернет; и что-то должно сохраняться, собираться и эксфильтрироваться.
Два средства контроля сильно недооценены по сравнению с их ценностью. Блокировка записи в буфер обмена по умолчанию в управляемых браузерах закрывает весь класс на этапе подготовки; страница по-прежнему может отображать инструкции, но пользователь, которого просят вручную перепечатать обфусцированную однострочную команду, обычно останавливается. Пропуск скриптовых интерпретаторов и утилит получения через аутентифицированный прокси разрывает каждую поэтапную цепочку в отчете на первом шаге, на Windows, macOS и Linux, без зависимости от единого индикатора.
Для пользователей одно правило несет большую часть ценности, и оно не устаревает при смене оформления:
Ни один легитимный веб-сайт, проверка подлинности, сообщение об ошибке, видеозвонок или обновление программного обеспечения никогда не попросит вас скопировать что-либо и вставить это в поле «Выполнить», PowerShell, Terminal, командную строку или адресную строку Проводника.
Если страница просит вас сделать это, то эта страница и есть атака.
Полный отчет охватывает эволюцию техники с 2023 по 2026 год, семейство вариантов, включая FileFix и CrashFix, таксономию наблюдаемых шаблонов приманок для Windows и macOS, уровень доставки WordPress, оба анализа образцов в полном объеме, сопоставление с Mitre ATT&CK, индикаторы, сгруппированные по ожидаемому сроку службы, и платформенно-ориентированные меры по устранению последствий для Windows, macOS и Linux.
Полный отчет CTM360 читайте здесь: https://www.ctm360.com/reports/clickfix-beyond

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: