Atacurile ClickFix se extind pe Windows și Mac. Un CAPTCHA fals îi face pe utilizatori să ruleze singuri malware
Atacurile de tip ClickFix au devenit o metodă folosită pe scară largă pentru infectarea PC-urilor și Mac-urilor. Schema pornește de pe un site compromis și folosește un CAPTCHA fals pentru a convinge utilizatorul să copieze o comandă în Windows Run, PowerShell sau Terminal și să apese Enter. Ars Technica descrie tehnica drept o metodă eficientă de distribuire a mai multor tipuri de malware.
Atacul începe, de obicei, cu o fereastră CAPTCHA care imită un serviciu cunoscut, adesea Cloudflare. După interacțiunea cu aceasta, utilizatorul vede o linie de text și primește instrucțiuni de tip copy-paste. Textul poate fi ascuns sau afișat astfel încât comanda să pară un pas tehnic obișnuit. Dacă este lipită și executată în fereastra indicată, comanda poate descărca sau porni malware pe sistem.
Riscul nu vine din simpla vizitare a paginii și nici orice CAPTCHA nu este periculos. Momentul critic este executarea manuală a unei comenzi primite de la un site.
Atacatorii se bazează pe comanda executată de victimă
Înainte de ClickFix, campaniile trebuiau să folosească pagini de descărcare manipulate prin optimizarea rezultatelor de căutare sau prin reclame malițioase, certificate de semnare recunoscute de Microsoft și domenii schimbate frecvent pentru livrarea unor pachete de instalare.
La sfârșitul lunii mai 2026, modelul a renunțat la nevoia ca malware-ul să fie livrat printr-un instalator cu o semnătură digitală validă. În loc să construiască această aparență de legitimitate, atacatorii se bazează pe faptul că utilizatorul va executa voluntar comanda în propriul terminal, ceea ce le simplifică infrastructura și le extinde publicul potențial.
Campaniile nu mai trebuie să-i atragă doar pe cei care caută un anumit program, precum Microsoft Teams. Este suficient ca utilizatorul să ajungă pe un site compromis și să urmeze instrucțiunile afișate.
De ce poate convinge un CAPTCHA fals
Pentru un utilizator experimentat, copierea unei comenzi într-un terminal pare un semnal evident de alarmă. Pentru ceilalți, instrucțiunea poate părea încă un pas enervant impus de internetul de zi cu zi: ferestre care se închid greu, CAPTCHA-uri cu serii interminabile de imagini și interfețe schimbate frecvent.
Atacatorii profită de această oboseală. Instrucțiunile apar pe site-uri pe care oamenii le-au folosit poate ani la rând, iar cererea de a urma câțiva pași suplimentari poate părea doar o verificare tehnică. Cercetătorul independent Kevin Beaumont a observat că pe Reddit apar tot mai multe relatări despre computere infectate prin ClickFix și că site-uri legitime sunt compromise pentru a afișa CAPTCHA-uri false.
Variantele pentru macOS pot ocoli Gatekeeper
Mac-urile nu sunt protejate automat de această metodă. Jamf și un cercetător au documentat variante ClickFix pentru macOS capabile să treacă de Gatekeeper, mecanismul care verifică aplicațiile înainte de rulare.
Faptul că un Mac afișează avertismente la deschiderea unor aplicații nu elimină riscul unei comenzi pornite manual în Terminal. În acest caz, pasul decisiv este inițiat de utilizator, nu de deschiderea obișnuită a unei aplicații descărcate.
Serviciile publice pot ascunde infrastructura campaniilor
Campaniile ClickFix folosesc și servicii accesibile public. Au fost documentate cazuri în care documente Google Sheets publicate au fost folosite pentru comunicarea cu sistemele compromise. Gruparea Sandworm, susținută de Rusia, a găzduit infrastructură de control în contracte inteligente bazate pe blockchain, iar o altă campanie a folosit aceeași abordare.
Netskope a numărat 5.400 de site-uri care transmiteau semnale către infrastructura acelei campanii. Cifra indică amploarea campaniei respective, nu numărul total al site-urilor compromise prin ClickFix.
Pe măsură ce producătorii sistemelor de operare și instrumentele de securitate adaugă protecții, atacatorii caută metode documentate pentru a le ocoli. ClickFix poate fi folosit în distribuirea mai multor tipuri de malware, iar tehnica nu pare să dispară în viitorul apropiat.
Ce poate bloca atacul
Există pluginuri, aplicații independente și funcții integrate care încearcă să oprească această tehnică. BlockBlock, un instrument pentru Mac care monitorizează procesele ce încearcă să se instaleze permanent, poate bloca unele atacuri chiar când utilizatorul apasă Command-V pentru a lipi textul. Și uBlock a primit actualizări pentru a reacționa la acest tipar.
Aceste măsuri nu înlocuiesc prudența. Orice pagină care cere copierea unei comenzi într-un terminal sau în Windows Run trebuie tratată ca un semnal de alarmă, mai ales atunci când cererea apare sub forma unei verificări CAPTCHA.
Mihai Gheorghe
Mihai Gheorghe este un jurnalist cu peste 8 ani de experiență în secțiunea de Entertainment a News24.ro. Specializat în analiza fenomenelor culturale și a industriei media, urmărește cu atenție cele mai recente lansări cinematografice, trenduri muzicale și evenimente din showbiz-ul românesc și internațional. Toate articolele →
Citește și
Apple a lansat AirPods 5 de la 129 de dolari, cu anulare activă a zgomotului inclusă în modelul de bază
ANCPI fusese avertizată din 2021 despre vulnerabilități critice. SRI spune că instituția nu a răspuns oficial
Apple a lansat iPhone Duo, primul său telefon pliabil. Este primul produs major prezentat de noul CEO John Ternus
Parteneri Articole recomandate din rețeaua noastră
Financiarul
Robert MTK nu se dă bătut. De la faliment și datorii de milioane de euro, la cea mai mare agenție de TikTok marketing din România
Dolce Sport
Edgar Grospiron părăsește conducerea JO 2030. Comitetul a rămas fără înlocuitor
GetPony
MG4 Electric a fost cel mai înmatriculat model electric în august. Tesla a pierdut avansul din lunile anterioare
Bravonet
Zborul lui Andrew Garfield, deviat pentru o aterizare de urgență în Albuquerque
Lyla
ADHD a fost asociat cu mai multe simptome digestive într-o analiză amplă. Ce înseamnă de fapt legătura
Revista Ioana
Ce rice cooker merită cumpărat dacă faci des orez. Diferențele dintre modelul accesibil și cel premium