Sari la conținut

Atacurile ClickFix se extind pe Windows și Mac. Un CAPTCHA fals îi face pe utilizatori să ruleze singuri malware

Atacurile de tip ClickFix au devenit o metodă folosită pe scară largă pentru infectarea PC-urilor și Mac-urilor. Schema pornește de pe un site compromis și folosește un CAPTCHA fals pentru a convinge utilizatorul să copieze o comandă în Windows Run, PowerShell sau Terminal și să apese Enter. Ars Technica descrie tehnica drept o metodă eficientă de distribuire a mai multor tipuri de malware.

Lectură: 4 min
Mouse pentru atacuri de tip ClickFix
Mouse pentru atacuri de tip ClickFix - Imagine ilustrativă - News24

Atacul începe, de obicei, cu o fereastră CAPTCHA care imită un serviciu cunoscut, adesea Cloudflare. După interacțiunea cu aceasta, utilizatorul vede o linie de text și primește instrucțiuni de tip copy-paste. Textul poate fi ascuns sau afișat astfel încât comanda să pară un pas tehnic obișnuit. Dacă este lipită și executată în fereastra indicată, comanda poate descărca sau porni malware pe sistem.

Riscul nu vine din simpla vizitare a paginii și nici orice CAPTCHA nu este periculos. Momentul critic este executarea manuală a unei comenzi primite de la un site.

Atacatorii se bazează pe comanda executată de victimă

Înainte de ClickFix, campaniile trebuiau să folosească pagini de descărcare manipulate prin optimizarea rezultatelor de căutare sau prin reclame malițioase, certificate de semnare recunoscute de Microsoft și domenii schimbate frecvent pentru livrarea unor pachete de instalare.

La sfârșitul lunii mai 2026, modelul a renunțat la nevoia ca malware-ul să fie livrat printr-un instalator cu o semnătură digitală validă. În loc să construiască această aparență de legitimitate, atacatorii se bazează pe faptul că utilizatorul va executa voluntar comanda în propriul terminal, ceea ce le simplifică infrastructura și le extinde publicul potențial.

Campaniile nu mai trebuie să-i atragă doar pe cei care caută un anumit program, precum Microsoft Teams. Este suficient ca utilizatorul să ajungă pe un site compromis și să urmeze instrucțiunile afișate.

De ce poate convinge un CAPTCHA fals

Pentru un utilizator experimentat, copierea unei comenzi într-un terminal pare un semnal evident de alarmă. Pentru ceilalți, instrucțiunea poate părea încă un pas enervant impus de internetul de zi cu zi: ferestre care se închid greu, CAPTCHA-uri cu serii interminabile de imagini și interfețe schimbate frecvent.

Atacatorii profită de această oboseală. Instrucțiunile apar pe site-uri pe care oamenii le-au folosit poate ani la rând, iar cererea de a urma câțiva pași suplimentari poate părea doar o verificare tehnică. Cercetătorul independent Kevin Beaumont a observat că pe Reddit apar tot mai multe relatări despre computere infectate prin ClickFix și că site-uri legitime sunt compromise pentru a afișa CAPTCHA-uri false.

Variantele pentru macOS pot ocoli Gatekeeper

Mac-urile nu sunt protejate automat de această metodă. Jamf și un cercetător au documentat variante ClickFix pentru macOS capabile să treacă de Gatekeeper, mecanismul care verifică aplicațiile înainte de rulare.

Faptul că un Mac afișează avertismente la deschiderea unor aplicații nu elimină riscul unei comenzi pornite manual în Terminal. În acest caz, pasul decisiv este inițiat de utilizator, nu de deschiderea obișnuită a unei aplicații descărcate.

Serviciile publice pot ascunde infrastructura campaniilor

Campaniile ClickFix folosesc și servicii accesibile public. Au fost documentate cazuri în care documente Google Sheets publicate au fost folosite pentru comunicarea cu sistemele compromise. Gruparea Sandworm, susținută de Rusia, a găzduit infrastructură de control în contracte inteligente bazate pe blockchain, iar o altă campanie a folosit aceeași abordare.

Netskope a numărat 5.400 de site-uri care transmiteau semnale către infrastructura acelei campanii. Cifra indică amploarea campaniei respective, nu numărul total al site-urilor compromise prin ClickFix.

Pe măsură ce producătorii sistemelor de operare și instrumentele de securitate adaugă protecții, atacatorii caută metode documentate pentru a le ocoli. ClickFix poate fi folosit în distribuirea mai multor tipuri de malware, iar tehnica nu pare să dispară în viitorul apropiat.

Ce poate bloca atacul

Există pluginuri, aplicații independente și funcții integrate care încearcă să oprească această tehnică. BlockBlock, un instrument pentru Mac care monitorizează procesele ce încearcă să se instaleze permanent, poate bloca unele atacuri chiar când utilizatorul apasă Command-V pentru a lipi textul. Și uBlock a primit actualizări pentru a reacționa la acest tipar.

Aceste măsuri nu înlocuiesc prudența. Orice pagină care cere copierea unei comenzi într-un terminal sau în Windows Run trebuie tratată ca un semnal de alarmă, mai ales atunci când cererea apare sub forma unei verificări CAPTCHA.

Distribuie

Mihai Gheorghe este un jurnalist cu peste 8 ani de experiență în secțiunea de Entertainment a News24.ro. Specializat în analiza fenomenelor culturale și a industriei media, urmărește cu atenție cele mai recente lansări cinematografice, trenduri muzicale și evenimente din showbiz-ul românesc și internațional. Toate articolele →

Citește și

Parteneri Articole recomandate din rețeaua noastră