- ClickFix este o tehnică de inginerie socială care manipulează utilizatorul pentru a executa comenzi malițioase prin copierea scripturilor de pe pagini false de eroare sau verificare.
- Este utilizat ca vector de acces inițial în lanțuri de atac complexe, distribuind infostealer-e și RAT-uri precum Lumma Stealer, NetSupport RAT, Latrodectus sau ARECHCLIENT2.
- Atacurile se bazează pe site-uri web compromise, publicitate malicioasă, CAPTCHA-uri false, pagini Google Meet/Zoom și videoclipuri de pe rețelele de socializare, afectând astfel atât utilizatorii, cât și companiile.
- Apărarea combină EDR și monitorizarea avansată cu instruire extinsă în inginerie socială, politici de restricționare a comenzilor și revizuirea artefactelor precum jurnalele RunMRU și PowerShell.

Atacurile ClickFix au devenit unul dintre cele mai la modă trucuri de inginerie socială din lumea criminalității cibernetice: campanii care par inofensive, cu avertismente false ale browserului sau verificări de securitate, dar care ajung să-l facă pe utilizator să ruleze cod rău intenționat pe computerul său, aproape fără să-și dea seama.
Departe de a fi o curiozitate tehnică, ClickFix a fost deja observat în campanii reale în America Latină, Europa și alte regiuni , distribuind informații furate, troieni de acces la distanță (RAT) și încărcătoare complexe precum GHOSTPULSE sau NetSupport RAT și chiar profitând de videoclipuri TikTok sau tutoriale YouTube pentru a ajunge la mii de victime.
Ce este mai exact un atac ClickFix?

ClickFix este o tehnică de inginerie socială relativ recentă (popularizată din 2024) care se bazează pe ceva foarte simplu: convingerea utilizatorului să copieze și să execute comenzi pe propriul sistem pentru a „remedia” o presupusă problemă tehnică sau pentru a finaliza o verificare.
În loc să descarce direct un program rău intenționat, site-ul web rău intenționat injectează un script sau o comandă în clipboard (de exemplu, PowerShell în Windows sau comenzi MSHTA) și apoi afișează instrucțiuni pas cu pas pentru ca victima să le lipească și să le execute într-o consolă, o casetă Executare sau un terminal.
Această tactică exploatează ceea ce mulți cercetători numesc „oboseala verificării” : utilizatorii sunt obișnuiți să dea clic rapid pe butoane precum „Sunt om”, „Remediază” sau „Actualizează acum” fără a analiza prea mult mesajul, ceea ce îi face foarte vulnerabili atunci când ecranul arată ca o verificare Cloudflare, un CAPTCHA Google sau o eroare Google Meet sau Zoom.
Numele ClickFix provine tocmai de la butoanele care apar de obicei în aceste lure-uri , cu texte precum „Repară”, „Cum se remediază”, „Repară acum” sau „Rezolvă problema”, care dau impresia că utilizatorul aplică o soluție rapidă, când în realitate copiază și lansează un script care descarcă malware.
Cum funcționează un atac ClickFix pas cu pas

Deși există multe variații, aproape toate atacurile ClickFix urmează o secvență comună care combină site-uri web compromise, scripturi JavaScript rău intenționate și intervenția „forțată” a utilizatorului pentru a executa codul.
Primul pas este de obicei o vizită pe un site web legitim care a fost compromis sau pe o pagină direct rău intenționată , la care victima ajunge printr-un link dintr-un e-mail de phishing, rezultate manipulate ale motoarelor de căutare (SEO rău intenționat), reclame rău intenționate sau chiar dintr-un videoclip TikTok sau YouTube cu presupuse trucuri pentru activarea software-ului plătit.
Pe pagina respectivă apare un avertisment sau o verificare falsă care simulează o problemă tehnică : o eroare la încărcarea unui document, o actualizare eșuată a browserului, probleme cu microfonul sau camera în Google Meet/Zoom sau o presupusă verificare anti-bot precum Cloudflare sau reCAPTCHA care nu vă permite să continuați decât dacă ceva este „remediat”.
Imediat ce utilizatorul dă clic pe butonul „remediază” sau bifează caseta „Sunt om” , un script JavaScript injectează automat o comandă rău intenționată în clipboard, de obicei o comandă PowerShell sau MSHTA ofuscată, care va descărca apoi un alt malware de pe un server la distanță.
Site-ul web afișează un ghid detaliat pentru ca victima să execute comanda respectivă , de exemplu:
- Faceți clic pe butonul „Remediază” pentru a „copia codul soluției”..
- Apăsați tastele Win+R pentru a deschide fereastra Executare pe Windows.
- Apăsați Ctrl+V pentru a lipi ce este în clipboard (comanda rău intenționată).
- Apăsați Enter pentru a „remedia problema” sau pentru a continua verificarea..
În variante mai avansate, trucul se face cu Win+X sau cu consola browserului : utilizatorul este instruit să deschidă un terminal PowerShell cu privilegii de administrator din meniul rapid (Win+X) sau să utilizeze consola browserului (F12 sau Ctrl+Shift+I) și să lipească acolo un bloc de cod JavaScript sau o funcție de „verificare”.
După executarea comenzii, restul infecției se dezvoltă în fundal : scriptul descarcă alte componente de pe serverele de comandă și control (C2), decomprimă fișiere, execută DLL-uri malițioase prin încărcare laterală și ajunge să instaleze infostealer-uri sau RAT-uri în memorie sau pe disc.
De ce ClickFix este atât de greu de detectat
Unul dintre marile avantaje ale ClickFix pentru atacatori este că ocolește multe bariere tradiționale de securitate , deoarece lanțul de infecție pare să pornească de la utilizatorul însuși și nu de la un fișier descărcat sau de la o vulnerabilitate clasică.
Nu există neapărat un atașament suspect sau un fișier executabil descărcat direct din browser , ceea ce înseamnă că multe filtre de e-mail, programe de blocare a descărcărilor și verificări ale reputației URL-urilor nu văd nimic evident rău intenționat în prima fază.
Comanda este executată dintr-un „shell de încredere” al sistemului, cum ar fi PowerShell, cmd.exe sau consola browserului , ceea ce conferă malware-ului o aparență de activitate legitimă și complică munca programelor antivirus bazate pe semnături și a unor soluții de securitate care nu sunt foarte bune la analiza comportamentală.
Produsele de securitate detectează de obicei amenințarea atunci când sarcina utilă a fost deja executată sau încearcă să se integreze în procese protejate, să modifice fișiere critice, cum ar fi fișierul hosts, să stabilească persistența sau să comunice cu un server C2; adică, într-o fază post-exploatare.
Până atunci, atacatorul ar fi putut obține acces semnificativ la sistem : escaladarea privilegiilor, furtul acreditărilor, deplasarea laterală prin rețeaua corporativă sau chiar încercarea de a dezactiva antivirusul și alte niveluri de apărare.
Unde se vede ClickFix în practică: canale și momeli comune
Cercetările efectuate de diverse laboratoare de securitate au arătat că ClickFix este utilizat într-o gamă largă de campanii , vizând atât utilizatorii casnici, cât și companiile din sectoare critice.
Atacatorii folosesc adesea aceste canale pentru a-și implementa momelile ClickFix :
- Site-uri web legitime compromise, în care injectează framework-uri JavaScript precum ClearFake pentru a afișa notificări false de actualizare sau verificare.
- Publicitate rău intenționată (malvertising)în special bannere și reclame sponsorizate care redirecționează către pagini false de descărcare de software sau de validare a browserului.
- Tutoriale și videoclipuri pe YouTube sau TikTok, cu presupuse trucuri pentru activarea software-ului sau deblocarea funcțiilor premium gratuit.
- Forumuri și site-uri web false de asistență tehnică care imită portalurile de ajutor, unde se „recomandă” rularea comenzilor pentru remedierea erorilor de sistem.
În America Latină, au fost deja documentate cazuri în care site-uri oficiale și universitare au fost compromise : de exemplu, site-ul web al Școlii de Inginerie Industrială a Universității Catolice din Chile sau site-ul web al Fondului de Locuințe pentru Poliție din Peru, care a ajuns să afișeze fluxuri ClickFix vizitatorilor săi.
Agențiile de securitate americane au avertizat cu privire la campanii care vizează utilizatorii care caută jocuri, cititoare PDF, browsere Web3 sau aplicații de mesagerie , toate prin exploatarea căutărilor zilnice pentru a-i redirecționa către pagini care implementează ClickFix.
De asemenea, au fost observate campanii care se bazează pe presupuse pagini Google Meet, Zoom, DocuSign, Okta, Facebook sau Cloudflare , unde este afișată o eroare de browser sau o verificare CAPTCHA, obligând utilizatorul să urmeze secvența de copiere și executare a comenzilor.
Cel mai frecvent malware distribuit cu ClickFix
ClickFix este rareori singura piesă a atacului ; de obicei, este doar vectorul inițial care permite desfășurarea unui lanț de infecții în mai multe etape, cu o mare varietate de programe malware.
Printre cele mai importante familii observate în campaniile recente se numără :
- Informatori precum Vidar, Lumma, Stealc, Danabot, Atomic Stealer sau Odyssey Stealer, specializată în furtul credențialelor de browser, cookie-urilor, datelor de completare automată, portofelelor de criptomonede, credențialelor VPN și FTP etc.
- RAT-uri (troieni de acces la distanță), cum ar fi NetSupport RAT sau ARECHCLIENT2 (SectopRAT)care permit atacatorilor să controleze sistemul, să execute comenzi, să exfiltreze informații și să lanseze faze ulterioare, inclusiv ransomware.
- Încărcătoare avansate precum GHOSTPULSE, Latrodectus sau ClearFakecare acționează ca un lipici, descărcând, decriptând și încărcând următoarele piese în memorie, adesea cu straturi foarte elaborate de ofuscare și criptare.
- Instrumente pentru furtul de informații financiare și corporative, care extrag date din formulare, clienți de e-mail, mesagerie și aplicații de business.
În campaniile active în 2024 și 2025, s-a observat că ClickFix alimentează lanțuri complexe : de exemplu, o momeală ClickFix care lansează un PowerShell, aceasta descarcă un fișier ZIP cu un executabil legitim (cum ar fi jp2launcher.exe din Java) și un DLL malițios și, prin încărcare laterală, ajunge să ruleze NetSupport RAT pe computer.
Un alt caz comun este utilizarea MSHTA cu URL-uri ofuscate către domenii precum iploggerco , care imită servicii legitime de scurtare a URL-urilor sau de înregistrare; de acolo se descarcă un script PowerShell codificat în Base64 care ajunge să lanseze programe de pregătire Lumma Stealer sau similare.
Studii de caz din viața reală și campanii recomandate cu ClickFix
Rapoartele mai multor echipe de răspuns la incidente și laboratoare de securitate au identificat multiple campanii extrem de active care se învârt în jurul ClickFix ca punct de intrare.
În sectorul de afaceri, un impact notabil a fost observat în domenii precum tehnologia avansată, serviciile financiare, industria prelucrătoare, comerțul cu amănuntul și en-gros, administrația publică, serviciile profesionale și juridice, energia și utilitățile, printre multe altele.
Într-o campanie din mai 2025, atacatorii au folosit ClickFix pentru a implementa NetSupport RAT prin pagini false care se prefăceau a fi DocuSign și Okta, valorificând infrastructura asociată cu framework-ul ClearFake pentru a injecta JavaScript care manipula clipboard-ul.
În lunile martie și aprilie ale anului 2025, a fost documentată o creștere a traficului către domeniile controlate de familia Latrodectus , care a început să utilizeze ClickFix ca tehnică inițială de acces: un portal compromis a redirecționat către o verificare falsă, victima a executat un PowerShell din Win+R și acesta a descărcat un MSI care a eliminat DLL-ul malițios libcef.dll.
În paralel, au fost detectate campanii de typosquatting legate de Lumma Stealer , în care victimelor li se cerea să execute comenzi MSHTA care indicau domenii care imitau iplogger; aceste comenzi descărcau scripturi PowerShell puternic ofuscate care ajungeau să decomprime pachete cu executabile precum PartyContinued.exe și conținut CAB (Boat.pst) pentru a configura un motor de scripting AutoIt responsabil de lansarea versiunii finale a Lumma.
Elastic Security Labs a descris, de asemenea, campanii în care ClickFix servește drept hook inițial pentru GHOSTPULSE , care la rândul său încarcă un încărcător .NET intermediar și în final injectează ARECHCLIENT2 în memorie, ocolind mecanisme precum AMSI prin hooking și ofuscare avansată.
În ceea ce privește utilizatorii finali, mai mulți furnizori au prezentat exemple simplificate ale atacului ClickFix, în care o pagină de „actualizare a browserului” sau un CAPTCHA fals copiază în mod silențios un script în clipboard și apoi obligă utilizatorul să îl lipească în PowerShell cu privilegii de administrator, facilitând conectarea la infrastructura C2 și descărcarea executabilelor care modifică sistemul.
Un fenomen deosebit de îngrijorător este apariția ClickFix pe TikTok : videoclipurile generate chiar și cu ajutorul inteligenței artificiale promovează „metode ușoare” de a activa versiuni gratuite plătite de Office, Spotify Premium sau programe de editare, dar în realitate ele îi îndrumă pe utilizatori să copieze și să lipească comenzi rău intenționate care instalează programe de tip infostealer precum Vidar sau Stealc.
Cum detectează analiștii infecțiile ClickFix
Deși poate părea magie neagră pentru utilizator, infecțiile ClickFix lasă o urmă tehnică pe care echipele de vânătoare de amenințări și EDR-urile o pot folosi pentru a detecta incidentul.
În mediile Windows, unul dintre punctele de analiză este cheia de registry RunMRU , care stochează comenzile executate recent din fereastra Executare (Win+R):
HKEY_CURRENT_USER\Software\Microsoft\Windows\Versiune_curentă\Explorer\RunMRU
Analiștii examinează aceste intrări căutând tipare suspecte : comenzi ofuscate, utilizarea PowerShell sau MSHTA cu adrese URL neobișnuite, apeluri către domenii necunoscute sau referințe la instrumente administrative pe care utilizatorul obișnuit nu le folosește de obicei.
Când atacatorii folosesc varianta Win+X (meniul cu acces rapid) pentru a lansa PowerShell sau Promptul de comandă , indiciul este căutat în telemetria procesului: evenimentele de creare a procesului (cum ar fi ID-ul 4688 în jurnalul de securitate Windows), unde explorer.exe generează powershell.exe imediat după apăsarea tastelor Win+X.
Corelația cu alte evenimente, cum ar fi accesul la folderul %LocalAppData%\Microsoft\Windows\WinX\ sau conexiunile de rețea suspecte după acea execuție , ajută la conturarea comportamentului tipic al unei infecții ClickFix, mai ales dacă procese precum certutil.exe, mshta.exe sau rundll32.exe apar imediat după aceea.
Un alt vector de detectare este utilizarea abuzivă a clipboard-ului : soluțiile avansate de filtrare URL și securitate DNS pot identifica cod JavaScript care încearcă să injecteze comenzi rău intenționate în buffer-ul clipboard-ului, ceea ce servește la blocarea paginii înainte ca utilizatorul să finalizeze secvența.
Ce încearcă să obțină atacatorii cu tehnica ClickFix?
În spatele întregii aceste inginerii sociale există un obiectiv clar: obținerea de beneficii economice din informațiile furate , atât de la utilizatori individuali, cât și de la organizații.
Infostealer-ele implementate prin ClickFix sunt concepute pentru a colecta acreditări, cookie-uri și date sensibile stocate în browsere, clienți de e-mail, aplicații corporative sau portofele de criptomonede, precum și documente interne și date financiare.
Cu acest material, actorii rău intenționați pot desfășura multiple activități infracționale :
- Companii de extorcareamenințarea cu divulgarea de informații confidențiale despre organizație sau despre clienții acesteia.
- Să comită o fraudă financiară directă prin exploatarea conturilor bancare compromise, a sistemelor de plată online sau a portofelelor cripto.
- Uzurparea identității companiei sau a angajaților acesteia pentru a efectua fraude împotriva terților, cum ar fi frauda tipică a CEO-ului sau atacurile BEC.
- Vânzarea de pachete de acreditări și date pe dark web pe care alte grupări criminale le vor folosi în atacuri viitoare.
- Pentru a efectua spionaj industrial sau geopolitic când ținta este o organizație specifică sau un sector strategic.
În multe campanii documentate, ClickFix a fost doar primul pas către atacuri mai ample , inclusiv implementarea de ransomware după furtul de acreditări, acces prelungit la rețelele corporative sau utilizarea infrastructurii compromise ca punct de plecare către alte ținte.
Cum se pot proteja utilizatorii și companiile împotriva ClickFix?
Apărarea împotriva ClickFix combină tehnologia, cele mai bune practici și multă conștientizare , deoarece veriga slabă pe care o exploatează această tehnică este tocmai comportamentul utilizatorului.
La nivel individual, există câteva reguli de aur foarte simple care reduc considerabil riscul de cădere:
- Nu lipi niciodată cod într-o consolă (PowerShell, cmd, terminal, consolă de browser) doar pentru că un site web îți cere acest lucru.oricât de legitimă ar părea.
- Fiți atenți la verificările Cloudflare, CAPTCHA-urile sau paginile de „actualizare a browserului” care solicită pași ciudați. dincolo de a face clic pe o casetă sau pe un buton.
- Mențineți browserul, sistemul de operare și aplicațiile mereu actualizateInstalarea patch-urilor din surse oficiale și nu din bannere sau ferestre pop-up aleatorii.
- Activați autentificarea cu doi factori (2FA) pe conturile importante, pentru a îngreuna viața atacatorilor chiar dacă reușesc să fure parola.
În mediul corporativ, pe lângă aceste recomandări, companiile ar trebui să meargă mai departe și să abordeze ClickFix ca pe o amenințare specifică în cadrul strategiei lor de securitate.
Câteva măsuri cheie pentru organizații sunt :
- Restricționarea utilizării instrumentelor de execuție a comenzilor (PowerShell, cmd, MSHTA) prin politici de grup, liste de control al aplicațiilor sau configurații EDR, astfel încât doar profilurile tehnice să le utilizeze și să înregistreze întotdeauna activitatea.
- Implementați soluții moderne antimalware și EDR cu capacități de detectare bazate pe comportament, capabile să identifice modele de execuție suspecte chiar și atunci când utilizatorul intervine.
- Monitorizați traficul de rețea și conexiunile de ieșire către domenii cu reputație slabăîn special în ceea ce privește serviciile de scurtare a URL-urilor, domeniile nou înregistrate sau TLD-urile neobișnuite.
- Revizuiți periodic artefacte precum RunMRU, jurnalele PowerShell și evenimentele de securitate pentru a detecta indicatori de utilizare abuzivă a Win+R, Win+X sau a consolelor administrative.
Un pilon fundamental este instruirea continuă și realistă a personalului : un curs teoretic nu este suficient, dar este util să se efectueze teste controlate de inginerie socială care simulează campanii de tip ClickFix, fraude ale CEO-urilor, phishing avansat sau publicitate malicioasă.
Aceste simulări ne permit să măsurăm nivelul de maturitate al forței de muncă în ceea ce privește aceste tehnici , să ajustăm strategia de conștientizare, să identificăm zonele cu risc mai mare și să consolidăm cultura de „oprire și gândire” înainte de a urma instrucțiuni suspecte de pe un site web sau dintr-un e-mail.
În plus, este vital ca firmele să fie pregătite să răspundă rapid la un incident : să aibă planuri de răspuns clare, echipe sau furnizori specializați și procese de izolare și eradicare bine definite pentru momentul în care este detectat un posibil caz ClickFix sau orice alt vector de compromitere.
Proliferarea tehnicii ClickFix arată clar că atacatorii au găsit o modalitate foarte eficientă de a transforma utilizatorii în complici fără să știe și că nu ezită să o combine cu programe malware sofisticate, infrastructuri C2 dinamice și campanii masive pe rețelele sociale sau motoarele de căutare; înțelegerea modului în care funcționează, recunoașterea semnalelor sale și consolidarea atât a tehnologiei, cât și a educării utilizatorilor fac diferența astăzi între a suferi o breșă gravă sau a opri atacul la timp.
