ClickFix: как мошенники заставляют пользователей Mac и Windows взломать себя самостоятельно

#ClickFix#кибербезопасность#macOS#Windows#социальная инженерия#вредоносное ПО
ClickFix: как мошенники заставляют пользователей Mac и Windows взломать себя самостоятельно

Введение

Большинство вредоносных кампаний строится на том, что жертва случайно запускает опасный файл или переходит по заражённой ссылке. Но в последние месяцы набирает силу иной подход: злоумышленники уже не пытаются обойти защиту системы — они убеждают самого пользователя вручную выполнить вредоносные команды. Техника получила название ClickFix, и она одинаково эффективно работает как на Windows, так и на macOS.

Детали

Схема ClickFix строится на социальной инженерии, а не на уязвимостях в коде. Пользователь попадает на сайт — часто это поддельная страница проверки CAPTCHA, страница с «ошибкой браузера» или фейковое окно обновления — и видит инструкцию: якобы для подтверждения, что вы не робот, нужно нажать определённую комбинацию клавиш, открыть системное окно и вставить туда скопированный текст.

Дальше срабатывает ключевой трюк: сайт заранее копирует вредоносную команду в буфер обмена. Пользователю остаётся лишь вставить её в «Выполнить» (Windows) или в Терминал (macOS) и нажать Enter. Так на машине оказывается загрузчик, который скачивает основной вредоносный payload.

Исследователи из Proofpoint описывали кампании ClickFix, в ходе которых жертвам предлагали вставить команду PowerShell, маскируя её под «шаг верификации». Компания Sekoia задокументировала использование этой техники для распространения инфостилеров. Microsoft в своих рекомендациях по безопасности также предупреждала о росте подобных атак, отмечая, что злоумышленники активно эксплуатируют доверие пользователей к легитимным системным инструментам.

На macOS схема выглядит не менее убедительно: команда вставляется в Терминал, а поскольку это штатное приложение Apple, у пользователя не возникает подозрений. Именно поэтому ClickFix часто описывают как атаку, в которой жертва «взламывает себя сама» — антивирус не блокирует действие, потому что формально его совершает сам владелец устройства.

Анализ

Почему ClickFix оказался настолько результативным? Причин несколько.

Во-первых, он обходит традиционные защитные механизмы. Современные браузеры и антивирусы неплохо научились блокировать автоматическую загрузку и запуск исполняемых файлов, но они не могут запретить пользователю добровольно вставить текст в системную консоль. Это действие выглядит как легитимная операция.

Во-вторых, ставка делается на психологию. Формулировки вроде «подтвердите, что вы человек» или «исправьте ошибку соединения» создают ощущение рутинной технической процедуры. Человек не воспринимает это как риск — он просто следует инструкции.

В-третьих, техника кроссплатформенная. Один и тот же сценарий адаптируется под Windows и macOS с минимальными изменениями, что делает её удобной для массовых кампаний.

Отдельно стоит отметить, что ClickFix часто комбинируют с другими приёмами — например, с подменой домена или с рассылкой ссылок через мессенджеры и социальные сети, где фильтры работают слабее, чем в корпоративной почте.

Мнение

ClickFix — это наглядная иллюстрация того, что самая надёжная техническая защита бессильна против человеческого фактора. Годы обучения пользователей «не открывайте подозрительные вложения» дали результат, и злоумышленники просто сместили вектор атаки: теперь опасность приходит не в виде файла, а в виде инструкции.

Мне кажется, что индустрии стоит пересмотреть подход к информированию. Люди привыкли бояться «вирусов», но не привыкли бояться собственных действий в Терминале или окне «Выполнить». Пока это не изменится, ClickFix будет оставаться одним из самых эффективных инструментов в арсенале киберпреступников — дешёвым, простым и обходящим почти любую защиту.

Итог

ClickFix — не про взлом системы, а про взлом доверия. Злоумышленники не ищут дыры в Windows или macOS, они просят пользователя открыть дверь самостоятельно. Защита здесь начинается не с антивируса, а с простого правила: если сайт просит вас что-то вставить в Терминал или «Выполнить» — это почти наверняка атака. Ни одна легитимная CAPTCHA или проверка безопасности не требует работы с системной консолью.

FAQ

Что такое ClickFix простыми словами?
Это метод атаки, при котором сайт убеждает пользователя самостоятельно вставить вредоносную команду в системную консоль — Терминал на macOS или окно «Выполнить» на Windows.

Затронуты ли Mac, или это проблема только Windows?
Затронуты обе платформы. На macOS команда вставляется в Терминал, на Windows — чаще всего в PowerShell через окно «Выполнить».

Как защититься от ClickFix?
Никогда не вставляйте скопированный с сайта текст в Терминал, PowerShell или окно «Выполнить». Настоящие проверки CAPTCHA и обновления браузера не требуют таких действий.