- Методи соціальної інженерії, які обманом змушують користувача запускати шкідливі скрипти на власній системі.
- Використання фальшивих сповіщень про технічні помилки або перевірок CAPTCHA для маніпулювання буфером обміну Windows.
- Встановлення небезпечного шкідливого програмного забезпечення, такого як інфостейлери та RAT-програми, які крадуть облікові дані, файли cookie та фінансові дані.
Ви, мабуть, стикалися з таким: під час перегляду інтернету раптово з’являється сповіщення про те, що ваш браузер застарів або є проблема з мікрофоном Zoom. На перший погляд, це здається банальною або поширеною помилкою, але сьогодні кіберзлочинці вдосконалили мистецтво обману. Так народився ClickFix – тактика соціальної інженерії, яка не намагається зламати ваш ПК через технічну вразливість безпеки, а навпаки, переконує вас відкрити свій дім для вірусу.
Найбільш тривожним аспектом цього методу є те, що користувач виконує всю брудну роботу. Вам не потрібно завантажувати підозрілий виконуваний файл чи натискати на дивне посилання; зловмисник крок за кроком направляє вас до копіювання та вставки коду в серце вашої операційної системи. Це майстерна маніпуляція, яка спровокувала сплеск заражень у всьому світі, особливо в Латинській Америці та Європі, вражаючи всіх, від домашніх користувачів до великих державних установ та технологічних компаній.
Що ж таке ClickFix?

Ця техніка базується на тому, що експерти називають pastejacking або викраденням буфера обміну. Процес зазвичай починається, коли ви відвідуєте скомпрометований веб-сайт. Хакери впроваджують код JavaScript, який запускає спливаюче вікно. Це сповіщення може повідомляти вам, що вам потрібно довести, що ви людина , виконавши підроблену CAPTCHA, або що вам потрібно вирішити технічну проблему, щоб переглянути PDF-документ чи приєднатися до зустрічі Google Meet.
Хитрощі криються в кнопці дії, яка зазвичай містить щось на кшталт «Виправити». Коли ви натискаєте на неї, відбувається щось невидиме: браузер автоматично копіює команду PowerShell у буфер обміну. Потім веб-сайт надає вам дуже прості інструкції: натисніть клавішу Windows + R, вставте вміст (Ctrl + V) і натисніть Enter. У цей самий момент користувач запускає скрипт, який завантажує та встановлює шкідливе програмне забезпечення безпосередньо в пам’ять комп’ютера, часто обходячи звичайні засоби захисту браузера.
FileFix: Небезпечний та підступний брат

Якщо ClickFix був надокучливим, FileFix йде далі. У той час як ClickFix використовує діалогове вікно «Виконати», FileFix обманом змушує користувача вставити шкідливий код в адресний рядок Провідника Windows . Оскільки це інструмент, який ми постійно використовуємо для переміщення папок, багато людей не підозрюють, що звідти можна запускати системні команди.
У таких випадках зловмисники часто використовують такі приманки, як фальшиві сповіщення безпеки Facebook або обіцянки PDF-файлів, що містять важливі правила. Обман настільки витончений, що шкідливий код ховається за рядком пробілів, через що користувач бачить лише кінець шляху до файлу, а не скрипт PowerShell на початку. Після натискання Enter система виконує шкідливе корисне навантаження, не викликаючи жодних підозр.
Арсенал зловмисника: яке шкідливе програмне забезпечення вони встановлюють?

Щойно користувач потрапляє в пастку, його комп’ютер піддається різноманітним руйнівним загрозам. Основними цілями зазвичай є інфо-викрадачі , програми, спеціально розроблені для сканування вашого ПК та крадіжки збережених паролів, файлів cookie сеансу, токенів автентифікації та навіть ключів криптовалютних гаманців. Серед найпоширеніших – Lumma Stealer, Vidar та StealC.
Крім того, існують трояни віддаленого доступу, або RAT , такі як NetSupport або Latrodectus. Вони набагато небезпечніші, оскільки дозволяють хакеру отримати повний контроль над пристроєм , отримати доступ до веб-камери, читати електронні листи та розгортати програму-вимагач для шифрування всіх даних компанії та вимоги викупу. Ці кампанії досягли навіть TikTok, де відео, згенеровані штучним інтелектом, використовуються для обіцянки безкоштовного преміум-програмного забезпечення в обмін на виконання цих команд.
Як захистити свій комп'ютер і не потрапити в пастку

Найкращий захист від таких атак – це, безсумнівно, здоровий глузд та освіта. Існує золоте правило, яке ніколи не слід забувати: жодна легітимна компанія, така як Google, Microsoft чи Meta, ніколи не проситиме вас скопіювати та вставити код у командний рядок вашого ПК, щоб виправити помилку або підтвердити свою особу. Якщо ви бачите інструкції на веб-сайті, де згадується Ctrl+V або Win+R , негайно закрийте вкладку.
З технічної точки зору, важливо постійно оновлювати антивірусне програмне забезпечення та вмикати двофакторну автентифікацію (2FA) на всіх ваших облікових записах. Для компаній ідеально обмежувати права адміністратора на комп’ютерах співробітників та блокувати доступ до таких інструментів, як PowerShell, якщо це не є абсолютно необхідним. Проведення фішингових тренувань та тестів соціальної інженерії допомагає співробітникам залишатися пильними та розпізнавати ці оманливі схеми, поки не стало надто пізно.
Якщо ви підозрюєте, що стали жертвою такої атаки, найрозумнішим рішенням буде негайно відключити комп’ютер від Інтернету та звернутися до експерта з кібербезпеки. Щоб запобігти крадіжці даних, бажано змінити всі паролі на пристрої, який, як ви знаєте, безпечний. Боротьба з ClickFix та його варіантами триває, тому єдиний спосіб захистити свої дані – це бути в курсі подій та обережно ставитися до магічних рішень, що з’являються у спливаючих вікнах.
