- A ClickFix egy szociális manipulációs technika, amely manipulálja a felhasználót, hogy rosszindulatú parancsokat hajtson végre hamis hiba- vagy ellenőrző oldalakról származó szkriptek másolásával.
- Kezdeti hozzáférési vektorként használják összetett támadási láncokban, infostealerek és RAT-ok, például Lumma Stealer, NetSupport RAT, Latrodectus vagy ARECHCLIENT2 terjesztésére.
- A támadások feltört weboldalakra, rosszindulatú hirdetésekre, hamis CAPTCHA-kra, Google Meet/Zoom oldalakra és közösségi médiában található videókra támaszkodnak, így mind a felhasználókat, mind a vállalatokat érintik.
- A védelem az EDR-t és a haladó szintű monitorozást ötvözi a társadalmi manipuláció, a parancskorlátozási szabályzatok, valamint az olyan összetevők áttekintése terén szerzett átfogó képzéssel.

A ClickFix támadások a kiberbűnözés világában az egyik legdivatosabb szociális mérnöki trükké váltak : ártalmatlannak tűnő kampányok, hamis böngészőfigyelmeztetésekkel vagy biztonsági ellenőrzésekkel, amelyek végül arra késztetik a felhasználót, hogy rosszindulatú kódot futtasson a számítógépén, szinte észrevétlenül.
A ClickFixet távolról sem tekintik technikai kuriózumnak, hiszen már valós kampányokban is láthattuk Latin-Amerikában, Európában és más régiókban , információlopásokat, távoli hozzáférésű trójai vírusokat (RAT) és összetett betöltőket, például a GHOSTPULSE-t vagy a NetSupport RAT-ot terjesztve, sőt, TikTok-videókat vagy YouTube-oktatóanyagokat is felhasználva több ezer áldozat eléréséhez.
Mi is pontosan a ClickFix támadás?

A ClickFix egy viszonylag új, 2024 óta népszerűvé vált szociális manipulációs technika, amely valami nagyon egyszerűn alapul: rá kell venni a felhasználót, hogy másolja le és futtasson parancsokat a saját rendszerén egy feltételezett technikai probléma „javítása” vagy egy ellenőrzés elvégzése érdekében.
Ahelyett, hogy közvetlenül letöltene egy rosszindulatú programot, a rosszindulatú webhely egy szkriptet vagy parancsot illeszt be a vágólapra (például PowerShell-t Windowsban vagy MSHTA parancsokat), majd lépésről lépésre utasításokat jelenít meg az áldozat számára, hogy beillessze és futtassa azt egy konzolban, Futtatás ablakban vagy terminálban.
Ez a taktika kihasználja azt, amit sok kutató „ellenőrzési fáradtságnak” nevez : a felhasználók hozzászoktak ahhoz, hogy gyorsan rákattintsanak az olyan gombokra, mint az „Én ember vagyok”, „Javítsd ki” vagy „Frissítsd most” anélkül, hogy túlságosan elemeznék az üzenetet, ami nagyon sebezhetővé teszi őket, amikor a képernyő úgy néz ki, mint egy Cloudflare-ellenőrzés, egy Google CAPTCHA vagy egy Google Meet vagy Zoom hiba.
A ClickFix név pontosan az ezekben a csalétkekben általában megjelenő gombokból származik , olyan szövegekkel, mint a „Javítás”, „Hogyan javítsuk ki”, „Javítás most” vagy „Probléma megoldása”, amelyek azt a benyomást keltik, hogy a felhasználó egy gyors megoldást alkalmaz, miközben valójában egy rosszindulatú programot letöltő szkriptet másol és indít el.
Hogyan működik egy ClickFix támadás lépésről lépésre

Bár számos változata létezik, szinte az összes ClickFix támadás egy közös sorozatot követ, amely ötvözi a feltört webhelyeket, a rosszindulatú JavaScript szkripteket és a felhasználó „kényszerített” beavatkozását a kód végrehajtásához.
Az első lépés általában egy feltört, legitim weboldal vagy egy közvetlenül kártékony oldal felkeresése , amelyre az áldozat egy adathalász e-mailben található linken, manipulált keresőmotor-találatok (rosszindulatú SEO), rosszindulatú hirdetéseken, vagy akár egy TikTok vagy YouTube videón keresztül jut el, amely állítólagos trükköket tartalmaz fizetős szoftverek aktiválására.
Azon az oldalon egy hamis figyelmeztetés vagy megerősítés jelenik meg, amely egy technikai problémát szimulál : hiba a dokumentum betöltésekor, böngészőfrissítési hiba, mikrofon- vagy kameraproblémák a Google Meet/Zoomban, vagy egy állítólagos anti-bot ellenőrzés, mint például a Cloudflare vagy a reCAPTCHA, amely nem engedélyezi a folytatást, amíg valami „meg nem javul”.
Amint a felhasználó a „javítás” gombra kattint, vagy bejelöli az „Ember vagyok” négyzetet , egy JavaScript szkript automatikusan beilleszt egy rosszindulatú parancsot a vágólapra, általában egy obfuszkált PowerShell vagy MSHTA parancsot, amely ezután egy másik rosszindulatú programot tölt le egy távoli szerverről.
A weboldal részletes útmutatót jelenít meg az áldozat számára a parancs végrehajtásához , például:
- Kattintson a „Javítás” gombra a „megoldási kód másolásához”.
- Nyomja meg a Win+R billentyűkombinációt a Futtatás ablak megnyitásához Windows rendszeren.
- A vágólapon lévő tartalom beillesztéséhez nyomd meg a Ctrl+V billentyűkombinációt (a rosszindulatú parancs).
- Nyomja meg az Enter billentyűt a „probléma megoldásához” vagy az ellenőrzés folytatásához.
A bonyolultabb változatokban a trükköt a Win+X billentyűkombinációval vagy a böngésző konzoljával lehet végrehajtani : a felhasználónak utasítást kell adnia, hogy nyisson meg egy PowerShell terminált rendszergazdai jogosultságokkal a gyorsmenüből (Win+X), vagy használja a böngésző konzolt (F12 vagy Ctrl+Shift+I), és illesszen be oda egy JavaScript kódblokkot vagy egy "ellenőrző" függvényt.
A parancs végrehajtása után a fertőzés többi része a háttérben zajlik : a szkript további részeket tölt le a parancs- és vezérlőkiszolgálókról (C2), kicsomagolja a fájlokat, rosszindulatú DLL-eket futtat oldaltöltéssel, és végül infostealerek vagy RAT-ok telepítését végzi a memóriába vagy a lemezre.
Miért olyan nehéz észlelni a ClickFixet?
A ClickFix egyik nagy előnye a támadók számára, hogy számos hagyományos biztonsági akadályt megkerül , mivel a fertőzési lánc látszólag magától a felhasználótól indul, és nem egy letöltött fájltól vagy egy klasszikus sérülékenységtől.
Nem feltétlenül van gyanús melléklet vagy közvetlenül a böngészőből letöltött futtatható fájl , ami azt jelenti, hogy sok e-mail szűrő, letöltésblokkoló és URL-hírnév-ellenőrzés nem lát semmi nyíltan rosszindulatúat ebben az első fázisban.
A parancsot a rendszer egy „megbízható shelljéből”, például a PowerShellből, a cmd.exe-ből vagy a böngésző konzoljából hajtják végre , ami a rosszindulatú programnak legitim tevékenység látszatát kelti, és megnehezíti az aláírás-alapú víruskereső programok és néhány, a viselkedéselemzésben nem túl jó biztonsági megoldás munkáját.
A biztonsági termékek jellemzően akkor észlelik a fenyegetést, amikor a hasznos adat már végrehajtásra került, vagy megpróbál integrálódni a védett folyamatokba, módosítani a kritikus fájlokat, például a hosts fájlt, perzisztenciát létrehozni, vagy kommunikálni egy C2 szerverrel; azaz a kihasználás utáni fázisban.
Addigra a támadó jelentős hozzáférést szerezhetett a rendszerhez : jogosultságokat eszkalálhatott, hitelesítő adatokat lophatott, laterálisan mozoghatott a vállalati hálózaton keresztül, vagy akár megpróbálhatta letiltani a víruskeresőt és más védelmi rétegeket.
Ahol a ClickFix a gyakorlatban látható: gyakori csatornák és csalik
Különböző biztonsági laboratóriumok kutatásai kimutatták, hogy a ClickFixet számos kampányban használják , amelyek mind az otthoni felhasználókat, mind a kritikus szektorokban működő vállalatokat célozzák meg.
A támadók gyakran ezeket a csatornákat használják a ClickFix csalik telepítéséhez :
- Legális weboldalak feltörése, amelybe olyan JavaScript keretrendszereket fecskendeznek be, mint a ClearFake, hogy hamis frissítési vagy ellenőrzési értesítéseket jelenítsenek meg.
- Rosszindulatú reklámozás (rosszindulatú reklámozás)különösen a bannerek és a szponzorált hirdetések, amelyek hamis szoftverletöltési vagy böngésző-ellenőrző oldalakra irányítanak át.
- Oktatóanyagok és videók a YouTube-on vagy a TikTokon, állítólagos trükkökkel a szoftverek ingyenes aktiválására vagy prémium funkciók feloldására.
- Hamis technikai támogatási fórumok és weboldalak, amelyek utánozzák a súgóportálokat, ahol „ajánlott” parancsokat futtatni a rendszerhibák javítására.
Latin-Amerikában már dokumentáltak olyan eseteket, amikor hivatalos és egyetemi weboldalakat törtek fel : például a Chilei Katolikus Egyetem Ipari Mérnöki Karának weboldalát vagy a Perui Rendőrségi Lakásügyi Alap weboldalát, amelyek végül ClickFix folyamatokat jelenítettek meg a látogatóiknak.
Az amerikai biztonsági ügynökségek figyelmeztettek azokra a kampányokra, amelyek játékokat, PDF-olvasókat, Web3 böngészőket vagy üzenetküldő alkalmazásokat kereső felhasználókat céloznak meg , mindezt úgy, hogy a mindennapi kereséseket kihasználva átirányítják őket a ClickFixet alkalmazó oldalakra.
Olyan kampányokat is megfigyeltek, amelyek állítólagos Google Meet, Zoom, DocuSign, Okta, Facebook vagy Cloudflare oldalakra támaszkodnak , ahol böngészőhiba vagy CAPTCHA-ellenőrzés jelenik meg, arra kényszerítve a felhasználót, hogy kövesse a másolás és a parancsok végrehajtásának sorrendjét.
A ClickFix segítségével terjesztett leggyakoribb kártevők
A ClickFix ritkán az egyetlen támadási elem ; általában csak a kezdeti vektor, amely lehetővé teszi egy többlépcsős fertőzési lánc bevetését a rosszindulatú programok széles skálájával.
A legutóbbi kampányokban megfigyelt legkiemelkedőbb családok közé tartoznak :
- Infostealerek, mint például Vidar, Lumma, Stealc, Danabot, Atomic Stealer vagy Odyssey Stealer, amely böngésző hitelesítő adatok, sütik, automatikus kitöltési adatok, kriptovaluta-tárcák, VPN- és FTP-hitelesítő adatok stb. ellopására specializálódott.
- RAT-ok (távoli hozzáférésű trójaiak), mint például a NetSupport RAT vagy az ARECHCLIENT2 (SectopRAT)amelyek lehetővé teszik a támadók számára a rendszer irányítását, parancsok végrehajtását, információk kiszivárgását és a következő fázisok, többek között zsarolóvírusok elindítását.
- Fejlett betöltőprogramok, mint például a GHOSTPULSE, a Latrodectus vagy a ClearFakeamelyek ragasztóként működnek, letöltik, visszafejtik és betöltik a következő darabokat a memóriába, gyakran nagyon bonyolult obfuszkálási és titkosítási rétegekkel.
- Eszközök pénzügyi és vállalati információk ellopására, amelyek űrlapokból, e-mail kliensekből, üzenetküldőből és üzleti alkalmazásokból nyernek ki adatokat.
A 2024-ben és 2025-ben aktív kampányokban a ClickFix összetett láncokat táplált : például egy ClickFix csali, amely elindít egy PowerShell-t, letölt egy ZIP fájlt egy legitim futtatható fájllal (például a Java-ból származó jp2launcher.exe-vel) és egy rosszindulatú DLL-lel, majd oldaltöltéssel NetSupport RAT-ot futtat a számítógépen.
Egy másik gyakori eset az MSHTA használata obfuszkált URL-ekkel olyan domainekhez, mint az iploggerco , amelyek legitim URL-rövidítéseket vagy regisztrátor szolgáltatásokat utánoznak; onnan egy Base64 kódolású PowerShell szkript töltődik le, amely végül Lumma Stealer stagereket vagy hasonlókat bocsát ki.
Valós esettanulmányok és kiemelt kampányok a ClickFix segítségével
Több incidenskezelő csapat és biztonsági laboratórium jelentései több, a ClickFix, mint belépési pont köré épülő, rendkívül aktív kampányt azonosítottak.
Az üzleti szektorban figyelemre méltó hatás figyelhető meg olyan területeken, mint a fejlett technológia, a pénzügyi szolgáltatások, a gyártás, a kis- és nagykereskedelem, a közigazgatás, a szakmai és jogi szolgáltatások, az energia és a közművek, és sok más.
Egy 2025 májusi kampányban a támadók a ClickFix segítségével telepítettek NetSupport RAT vírust hamis oldalakon keresztül, amelyek a DocuSign és az Okta nevével pompáztak, kihasználva a ClearFake keretrendszerhez társított infrastruktúrát a vágólapra manipuláló JavaScript befecskendezéséhez.
2025 márciusában és áprilisában a Latrodectus család által ellenőrzött domainek forgalmának növekedését dokumentálták , amelyek a ClickFix-et kezdték használni kezdeti hozzáférési technikaként: egy feltört portál átirányított egy hamis ellenőrzésre, az áldozat futtatott egy PowerShell-t Win+R billentyűkombinációval, és ez letöltött egy MSI-t, amely eltávolította a rosszindulatú libcef.dll DLL-t.
Ezzel párhuzamosan a Lumma Stealerhez köthető elgépelési kampányokat észleltek , amelyekben az áldozatokat arra kérték, hogy futtassanak MSHTA parancsokat, amelyek az iploggert utánzó domainekre mutattak; ezek a parancsok erősen obfuszkált PowerShell szkripteket töltöttek le, amelyek végül olyan futtatható fájlokkal ellátott csomagokat csomagoltak ki, mint a PartyContinued.exe és a CAB tartalma (Boat.pst), hogy beállítsanak egy AutoIt szkriptmotort, amely a Lumma végleges verziójának elindításáért felelős.
Az Elastic Security Labs olyan kampányokat is leírt, ahol a ClickFix szolgál a GHOSTPULSE kezdeti hookjaként , amely viszont betölt egy köztes .NET betöltőt, majd végül befecskendezi az ARECHCLIENT2-t a memóriába, megkerülve az olyan mechanizmusokat, mint az AMSI, hookolás és fejlett obfuszkáció révén.
A végfelhasználók oldalán számos gyártó mutatott be leegyszerűsített példákat a ClickFix támadásra, amelyben egy „böngészőfrissítési” oldal vagy egy hamis CAPTCHA csendben a vágólapra másol egy szkriptet, majd arra kényszeríti a felhasználót, hogy rendszergazdai jogosultságokkal illessze be a PowerShellbe, megkönnyítve ezzel a C2 infrastruktúrához való csatlakozást és a rendszert módosító futtatható fájlok letöltését.
Egy különösen aggasztó jelenség a ClickFix megjelenése a TikTokon : a mesterséges intelligenciával generált videók „egyszerű módszereket” népszerűsítenek az Office, a Spotify Premium vagy a szerkesztőprogramok ingyenes, fizetős verzióinak aktiválására, de valójában a felhasználókat arra irányítják, hogy olyan rosszindulatú parancsokat másoljanak és illesszenek be, amelyek olyan információlopókat telepítenek, mint a Vidar vagy a Stealc.
Hogyan észlelik az elemzők a ClickFix fertőzéseket?
Bár a felhasználó számára fekete mágiának tűnhet, a ClickFix fertőzések technikai nyomot hagynak , amelyet a fenyegetéskereső csapatok és az EDR-ek felhasználhatnak az incidens észlelésére.
Windows környezetekben az egyik elemzési pont a RunMRU rendszerleíró kulcs , amely a Futtatás ablakból (Win+R) legutóbb végrehajtott parancsokat tárolja:
HKEY_CURRENT_USER\Szoftver\Microsoft\Windows\Jelenlegi verzió\Explorer\RunMRU
Az elemzők ezeket a bejegyzéseket gyanús mintákat keresve vizsgálják felül : zavaros parancsok, PowerShell vagy MSHTA használata szokatlan URL-címekkel, ismeretlen domainekre irányuló hívások, vagy olyan adminisztratív eszközökre való hivatkozások, amelyeket az átlagfelhasználó általában nem használ.
Amikor a támadók a Win+X variánst (gyorsmenü) használják a PowerShell vagy a parancssor elindításához , a nyomot a folyamat telemetriájában keresik: folyamatlétrehozási események (például a 4688-as azonosító a Windows biztonsági naplójában), ahol az explorer.exe a Win+X billentyűkombináció megnyomása után közvetlenül elindítja a powershell.exe fájlt.
Az összefüggés más eseményekkel, például a %LocalAppData%\Microsoft\Windows\WinX\ mappa elérésével vagy a gyanús hálózati kapcsolatokkal a végrehajtás után segít felvázolni a ClickFix fertőzés tipikus viselkedését, különösen, ha olyan folyamatok jelennek meg, mint a certutil.exe, mshta.exe vagy rundll32.exe közvetlenül utána.
Egy másik észlelési vektor a vágólapon való visszaélés : a fejlett URL-szűrési és DNS-biztonsági megoldások képesek azonosítani azokat a JavaScripteket, amelyek rosszindulatú parancsokat próbálnak meg beilleszteni a vágólap pufferébe, ami az oldal blokkolására szolgál, mielőtt a felhasználó befejezné a műveletet.
Mit próbálnak elérni a támadók a ClickFix technikával?
Mindezen társadalmi manipuláció mögött egyértelmű cél húzódik meg: gazdasági haszonszerzés az ellopott információkból , mind az egyéni felhasználóktól, mind a szervezetektől.
A ClickFixen keresztül telepített információlopók hitelesítő adatokat, sütiket és böngészőkben, e-mail kliensekben, vállalati alkalmazásokban vagy kriptovaluta-tárcákban tárolt bizalmas adatokat, valamint belső dokumentumokat és pénzügyi adatokat gyűjtenek .
Ezzel az anyaggal a rosszindulatú szereplők számos bűncselekményt követhetnek el :
- Zsaroló cégekazzal fenyegetőzik, hogy bizalmas információkat szivárogtat ki a szervezetről vagy annak ügyfeleiről.
- Közvetlen pénzügyi csalás elkövetése feltört bankszámlák, online fizetési rendszerek vagy kriptovaluta-tárcák kihasználásával.
- A cég vagy alkalmazottainak megszemélyesítése harmadik felek elleni csalások végrehajtására, mint például a tipikus vezérigazgatói csalás vagy a BEC-támadások.
- Hitelesítő adatok és adatcsomagok értékesítése a sötét weben amelyeket más bűnszervezetek fognak felhasználni a jövőbeli támadásokban.
- Ipari vagy geopolitikai kémkedés végrehajtása amikor a célpont egy adott szervezet vagy egy stratégiai ágazat.
Számos dokumentált kampányban a ClickFix csak az első lépés volt a nagyobb támadások felé , beleértve a hitelesítő adatok ellopása utáni zsarolóvírus-telepítést , a vállalati hálózatokhoz való hosszan tartó hozzáférést, vagy a feltört infrastruktúra más célpontok felé való ugródeszkaként való használatát.
Hogyan védhetik meg magukat a felhasználók és a vállalatok a ClickFix ellen?
A ClickFix elleni védekezés a technológiát, a bevált gyakorlatokat és a nagyfokú tudatosságot ötvözi , mivel a gyenge láncszem, amelyet ez a technika kihasznál, pontosan a felhasználói viselkedés.
Egyéni szinten számos nagyon egyszerű aranyszabály létezik , amelyek nagymértékben csökkentik az elesés kockázatát:
- Soha ne illessz be kódot egy konzolba (PowerShell, cmd, terminál, böngésző konzol) csak azért, mert egy weboldal erre kér.bármennyire jogosnak is tűnik.
- Légy óvatos a Cloudflare ellenőrzésekkel, CAPTCHA-kkal vagy a „böngészőfrissítés” oldalakkal, amelyek furcsa lépéseket kérnek. egy mezőre vagy gombra kattintáson túl.
- Tartsa böngészőjét, operációs rendszerét és alkalmazásait mindig naprakészenA javítások hivatalos forrásokból történő telepítése, nem véletlenszerű bannerekből vagy felugró ablakokból.
- Aktiválja a kétfaktoros hitelesítést (2FA) a fontos fiókokon, hogy megnehezítsék a támadók dolgát, még akkor is, ha sikerül ellopniuk a jelszót.
Vállalati környezetben a fenti ajánlásokon túl a vállalatoknak egy lépéssel tovább kellene menniük, és a ClickFixet konkrét fenyegetésként kellene kezelniük biztonsági stratégiájukon belül.
Néhány kulcsfontosságú intézkedés a szervezetek számára :
- Parancsfuttató eszközök (PowerShell, cmd, MSHTA) használatának korlátozása csoportházirendek, alkalmazásvezérlő listák vagy EDR konfigurációk segítségével, így csak a technikai profilok használhatják őket, és mindig naplózzák a tevékenységet.
- Modern kártevőirtó és EDR megoldások bevezetése viselkedésalapú észlelési képességekkel, amelyek képesek a gyanús végrehajtási minták azonosítására még akkor is, ha a felhasználó beavatkozik.
- Hálózati forgalom és a rossz hírnévvel rendelkező domainekhez kapcsolódó kimenő kapcsolatok figyelésekülönösen az URL-rövidítő szolgáltatások, az újonnan regisztrált domainek vagy a szokatlan TLD-k felé.
- Rendszeresen ellenőrizze az olyan összetevékenységeket, mint a RunMRU, a PowerShell-naplók és a biztonsági események. a Win+R, a Win+X vagy adminisztratív konzolok helytelen használatának jeleinek észlelése.
Alappillér a személyzet folyamatos és realisztikus képzése : egy elméleti kurzus nem elég, de hasznos lehet ellenőrzött social engineering teszteket végezni, amelyek ClickFix típusú kampányokat, vezérigazgatói csalásokat, fejlett adathalászatot vagy rosszindulatú hirdetéseket szimulálnak.
Ezek a szimulációk lehetővé teszik számunkra, hogy felmérjük a munkaerő érettségi szintjét ezekkel a technikákkal kapcsolatban , kiigazítsuk a tudatossági stratégiát, azonosítsuk a nagyobb kockázatú területeket, és megerősítsük a „megálljunk és gondolkodjunk” kultúráját, mielőtt gyanús utasításokat követnénk egy weboldalon vagy e-mailben.
Továbbá létfontosságú, hogy a vállalatok felkészültek legyenek a gyors reagálásra egy incidensre : egyértelmű reagálási tervekkel, speciális csapatokkal vagy szolgáltatókkal, valamint jól meghatározott elszigetelési és felszámolási folyamatokkal rendelkezzenek arra az esetre, ha egy lehetséges ClickFix esetet vagy bármilyen más kompromittáló vektort észlelnek.
A ClickFix technika elterjedése egyértelművé teszi, hogy a támadók nagyon hatékony módszert találtak arra, hogy a felhasználókat akaratlan bűntársakká tegyék , és hogy nem haboznak ezt kifinomult rosszindulatú programokkal, dinamikus C2 infrastruktúrákkal és közösségi hálózatokon vagy keresőmotorokon folytatott hatalmas kampányokkal kombinálni; a működésének megértése, a jeleinek felismerése, valamint a technológia és a felhasználók oktatásának megerősítése jelenti a különbséget napjainkban a súlyos incidens elszenvedése és a támadás időben történő megállítása között.
