ClickFix появился в конце 2023 года как необычный приём социальной инженерии, а к 2025-му занял первое место среди способов первоначального проникновения в корпоративные сети по телеметрии Microsoft. Команда Microsoft Defender Experts связала с ним 47% расследованных случаев, то есть больше, чем с обычным фишингом. ESET зафиксировала рост на 517% к первой половине 2025 года, а между второй половиной 2025-го и первой половиной 2026-го активность выросла ещё на 108%. В марте 2025 года MITRE выделила технику в отдельную подкатегорию T1204.004 User Execution: Malicious Copy and Paste, «Выполнение пользователем: вредоносное копирование и вставка», для Windows, macOS и Linux. За несколько лет ClickFix превратился в подписной криминальный продукт с блокчейн-инфраструктурой; среди его пользователей замечены и поддерживаемые государствами группы.

Атака обходится без программной уязвимости. Посетителю показывают зависшую проверку человека, ошибку отображения страницы, неоткрывающийся документ, проблему видеозвонка, предложение обновить программу или предупреждение о нехватке места на Mac. Страница незаметно записывает команду в буфер обмена, после чего советует открыть окно Run, PowerShell, Terminal, командную строку либо адресную строку File Explorer, вставить «исправление» и нажать Enter. Команду запускает вошедший в систему живой пользователь через штатный подписанный интерпретатор. Сканеру уязвимостей нечего находить, почтовому шлюзу нечего распаковывать, а браузерная репутационная система часто не видит обычного загружаемого файла. Со стороны такая активность может напоминать действия администратора.
CTM360 построила исследование ClickFix: Beyond на двух независимых массивах первичного анализа и открытых источниках. Кампанийная выборка охватила свыше 17 000 заражённых URL с поддельными страницами проверки Cloudflare; около 3 000 адресов продолжали выдавать приманку на момент подготовки отчёта. Отдельно специалисты исследовали один взломанный WordPress-сайт исключительно по ответам, доступным обычному посетителю. Цепочка начиналась с дописанного к странице загрузчика и заканчивалась инфостилером внутри подписанного процесса Microsoft. Исследования проводились на разных узлах и разными методами. В одном случае анализ остановился на загрузчике: выдачу конечной программы защищала проверка отпечатка компьютера.
Код, внедрённый во взломанный сайт, не содержит домена злоумышленника. Браузер бесплатно и без записи данных обращается к смарт-контракту в сети Polygon, получает закодированную строку и извлекает из неё текущий адрес приманки. Кошелёк, транзакция и оплата комиссии не нужны. Приём известен как EtherHiding. За один день наблюдения контракт последовательно вернул три разных хоста, хотя заражённые сайты никто не изменял. Стабильного регистратора или единственного хостера для жалобы тут нет, а RPC-провайдеры блокчейна обслуживают множество законных приложений. Дальше по цепочке адрес управляющего сервера извлекался из описания Telegram-канала и со страницы профиля Steam. Два независимых механизма разрешения на разных стадиях похожи на заранее заложенную страховку. Блокировка доменов приманки при такой ротации, по формулировке отчёта, «почти бесполезна как средство контроля»: индикатор может устареть за несколько часов.
Кого атаковать, решает сервер отдельно для каждого посетителя. Страница передаёт операционную систему и её версию, а сервер возвращает список разрешённых платформ и нужный шаблон. В исследованной конфигурации Windows была включена, для macOS уже существовали готовые резервные страницы, ячейка Linux оставалась пустой, мобильным устройствам приманку не показывали вовсе. Это текущие настройки, а не пределы набора: цель меняется одним серверным флагом. Ветка macOS полностью работоспособна и фактически оформлена как самостоятельная продуктовая линия. Один шаблон копировал статью поддержки Apple и предлагал выполнить «обслуживание» дискового пространства. Cookie скрывал вредоносный слой от повторного посетителя на 90 дней.
Под приманкой работала система распределения трафика, которая опрашивала оператора примерно каждые 1,5 секунды. Она могла без каких-либо признаков пометить сеанс как «проверенный» и оставить человеку чистую страницу. Поэтому исследователь, поисковый робот или песочница видят обычный сайт, тогда как выбранная жертва получает инструкцию с командой. Загрузчик применяет ещё более жёсткий отбор: собирает Machine GUID, серийный номер тома, имя компьютера, производителя BIOS, модель системы, GPU и имя пользователя. Отпечаток кодируется в Base64 и вставляется прямо в путь загрузки. Управляющий сервер узнаёт машину до передачи полезной нагрузки, после чего может выдать предназначенный ей файл, подменить содержимое или не ответить. Пустой результат детонации поэтому не доказывает безопасность сайта.
Обе независимые выборки содержали одинаковую структуру API распределения трафика, что указывает на общий комплект. Связь прояснило исследование Sekoia, опубликованное в июне 2026 года: организация обнаружила тот же смарт-контракт Polygon во фреймворке ErrTraffic и отнесла его к операторскому кластеру, распространяющему исключительно инфостилер Vidar. CTM360 оценила эту атрибуцию со средней уверенностью. ErrTraffic продаётся нескольким партнёрам примерно за 380 долларов в месяц, поэтому границы между операторами и кластерами могут меняться. Иными словами, CTM360 не получила финальный файл в одном образце из-за машинного отбора, но данные Sekoia называют Vidar документированной нагрузкой владельцев наблюдаемого контракта.
WordPress в этой схеме служит основой доставки. Взломанные сайты дают преступникам существующие домены, действующие TLS-сертификаты, настоящих посетителей и накопленную репутацию, причём многие владельцы почти не следят за безопасностью. Купить сопоставимое доверие столь же дёшево трудно. На исследованном узле загрузчик не находился в странице, записи или файле темы. PHP побайтно одинаково добавлял его ко всем динамическим ответам сервера: HTML, RSS и JSON. Такое поведение указывает на must-use plugin, обязательный плагин, который запускается при каждом запросе и не отображается в стандартном списке плагинов WordPress.
На том же WordPress-сайте обнаружилось около двух десятков администраторских учётных записей, созданных скриптом. Удаление видимого вредоносного кода, спам-страниц и одного подозрительного администратора оставляет взлом почти нетронутым. При очистке нужно искать скрытый must-use plugin или загрузчик серверного уровня, выяснять механизм закрепления и удалять все резервные учётные записи. Иначе заражение вернётся, а внешняя проверка снова увидит безобидную страницу: ответ сервера зависит и от посетителя, и от состояния кампании.
У любой разновидности ClickFix остаются четыре узких места. Страница должна записать команду в буфер обмена; пользователь должен открыть интерпретатор; интерпретатору требуется доступ в интернет; запущенному коду нужно закрепиться, собрать сведения и передать их наружу. В управляемых браузерах стоит по умолчанию запрещать сайтам запись в буфер. Приманка останется на экране, но посетителю придётся вручную набирать длинную запутанную строку, и многие на этом остановятся. Интерпретаторы сценариев и средства загрузки файлов следует выпускать в сеть только через аутентифицированный прокси. Такой барьер ломает цепочку на первом сетевом обращении в Windows, macOS и Linux и не зависит от быстро протухающего домена, URL или хеша.
Ограничения на действия интерактивных пользователей и штатных системных инструментов переживают смену инфраструктуры лучше блок-листов. Правило для сотрудника формулируется без технических оговорок: «Ни один законный сайт, проверка, сообщение об ошибке, видеозвонок или обновление программы никогда не попросят скопировать что-либо и вставить это в окно Run, PowerShell, Terminal, командную строку или адресную строку File Explorer». Следующая фраза ещё короче: «Если страница просит вас это сделать, сама страница и есть атака». Формулировка сохраняет смысл при смене бренда, рисунка, легенды, домена и целевой операционной системы.
Полный отчёт CTM360 охватывает развитие ClickFix с 2023 по 2026 год, семейство вариантов FileFix и CrashFix, классификацию приманок, шаблоны Windows и macOS, слой доставки WordPress, оба технических разбора, сопоставление с MITRE ATT&CK, индикаторы с разным сроком жизни и отдельные меры для Windows, macOS и Linux. Он опубликован под названием ClickFix: Beyond по адресу . В исходных ссылочных данных также встречается оборванный адрес https://www.ctm360.[/final]

Изображение носит иллюстративный характер
Атака обходится без программной уязвимости. Посетителю показывают зависшую проверку человека, ошибку отображения страницы, неоткрывающийся документ, проблему видеозвонка, предложение обновить программу или предупреждение о нехватке места на Mac. Страница незаметно записывает команду в буфер обмена, после чего советует открыть окно Run, PowerShell, Terminal, командную строку либо адресную строку File Explorer, вставить «исправление» и нажать Enter. Команду запускает вошедший в систему живой пользователь через штатный подписанный интерпретатор. Сканеру уязвимостей нечего находить, почтовому шлюзу нечего распаковывать, а браузерная репутационная система часто не видит обычного загружаемого файла. Со стороны такая активность может напоминать действия администратора.
CTM360 построила исследование ClickFix: Beyond на двух независимых массивах первичного анализа и открытых источниках. Кампанийная выборка охватила свыше 17 000 заражённых URL с поддельными страницами проверки Cloudflare; около 3 000 адресов продолжали выдавать приманку на момент подготовки отчёта. Отдельно специалисты исследовали один взломанный WordPress-сайт исключительно по ответам, доступным обычному посетителю. Цепочка начиналась с дописанного к странице загрузчика и заканчивалась инфостилером внутри подписанного процесса Microsoft. Исследования проводились на разных узлах и разными методами. В одном случае анализ остановился на загрузчике: выдачу конечной программы защищала проверка отпечатка компьютера.
Код, внедрённый во взломанный сайт, не содержит домена злоумышленника. Браузер бесплатно и без записи данных обращается к смарт-контракту в сети Polygon, получает закодированную строку и извлекает из неё текущий адрес приманки. Кошелёк, транзакция и оплата комиссии не нужны. Приём известен как EtherHiding. За один день наблюдения контракт последовательно вернул три разных хоста, хотя заражённые сайты никто не изменял. Стабильного регистратора или единственного хостера для жалобы тут нет, а RPC-провайдеры блокчейна обслуживают множество законных приложений. Дальше по цепочке адрес управляющего сервера извлекался из описания Telegram-канала и со страницы профиля Steam. Два независимых механизма разрешения на разных стадиях похожи на заранее заложенную страховку. Блокировка доменов приманки при такой ротации, по формулировке отчёта, «почти бесполезна как средство контроля»: индикатор может устареть за несколько часов.
Кого атаковать, решает сервер отдельно для каждого посетителя. Страница передаёт операционную систему и её версию, а сервер возвращает список разрешённых платформ и нужный шаблон. В исследованной конфигурации Windows была включена, для macOS уже существовали готовые резервные страницы, ячейка Linux оставалась пустой, мобильным устройствам приманку не показывали вовсе. Это текущие настройки, а не пределы набора: цель меняется одним серверным флагом. Ветка macOS полностью работоспособна и фактически оформлена как самостоятельная продуктовая линия. Один шаблон копировал статью поддержки Apple и предлагал выполнить «обслуживание» дискового пространства. Cookie скрывал вредоносный слой от повторного посетителя на 90 дней.
Под приманкой работала система распределения трафика, которая опрашивала оператора примерно каждые 1,5 секунды. Она могла без каких-либо признаков пометить сеанс как «проверенный» и оставить человеку чистую страницу. Поэтому исследователь, поисковый робот или песочница видят обычный сайт, тогда как выбранная жертва получает инструкцию с командой. Загрузчик применяет ещё более жёсткий отбор: собирает Machine GUID, серийный номер тома, имя компьютера, производителя BIOS, модель системы, GPU и имя пользователя. Отпечаток кодируется в Base64 и вставляется прямо в путь загрузки. Управляющий сервер узнаёт машину до передачи полезной нагрузки, после чего может выдать предназначенный ей файл, подменить содержимое или не ответить. Пустой результат детонации поэтому не доказывает безопасность сайта.
Обе независимые выборки содержали одинаковую структуру API распределения трафика, что указывает на общий комплект. Связь прояснило исследование Sekoia, опубликованное в июне 2026 года: организация обнаружила тот же смарт-контракт Polygon во фреймворке ErrTraffic и отнесла его к операторскому кластеру, распространяющему исключительно инфостилер Vidar. CTM360 оценила эту атрибуцию со средней уверенностью. ErrTraffic продаётся нескольким партнёрам примерно за 380 долларов в месяц, поэтому границы между операторами и кластерами могут меняться. Иными словами, CTM360 не получила финальный файл в одном образце из-за машинного отбора, но данные Sekoia называют Vidar документированной нагрузкой владельцев наблюдаемого контракта.
WordPress в этой схеме служит основой доставки. Взломанные сайты дают преступникам существующие домены, действующие TLS-сертификаты, настоящих посетителей и накопленную репутацию, причём многие владельцы почти не следят за безопасностью. Купить сопоставимое доверие столь же дёшево трудно. На исследованном узле загрузчик не находился в странице, записи или файле темы. PHP побайтно одинаково добавлял его ко всем динамическим ответам сервера: HTML, RSS и JSON. Такое поведение указывает на must-use plugin, обязательный плагин, который запускается при каждом запросе и не отображается в стандартном списке плагинов WordPress.
На том же WordPress-сайте обнаружилось около двух десятков администраторских учётных записей, созданных скриптом. Удаление видимого вредоносного кода, спам-страниц и одного подозрительного администратора оставляет взлом почти нетронутым. При очистке нужно искать скрытый must-use plugin или загрузчик серверного уровня, выяснять механизм закрепления и удалять все резервные учётные записи. Иначе заражение вернётся, а внешняя проверка снова увидит безобидную страницу: ответ сервера зависит и от посетителя, и от состояния кампании.
У любой разновидности ClickFix остаются четыре узких места. Страница должна записать команду в буфер обмена; пользователь должен открыть интерпретатор; интерпретатору требуется доступ в интернет; запущенному коду нужно закрепиться, собрать сведения и передать их наружу. В управляемых браузерах стоит по умолчанию запрещать сайтам запись в буфер. Приманка останется на экране, но посетителю придётся вручную набирать длинную запутанную строку, и многие на этом остановятся. Интерпретаторы сценариев и средства загрузки файлов следует выпускать в сеть только через аутентифицированный прокси. Такой барьер ломает цепочку на первом сетевом обращении в Windows, macOS и Linux и не зависит от быстро протухающего домена, URL или хеша.
Ограничения на действия интерактивных пользователей и штатных системных инструментов переживают смену инфраструктуры лучше блок-листов. Правило для сотрудника формулируется без технических оговорок: «Ни один законный сайт, проверка, сообщение об ошибке, видеозвонок или обновление программы никогда не попросят скопировать что-либо и вставить это в окно Run, PowerShell, Terminal, командную строку или адресную строку File Explorer». Следующая фраза ещё короче: «Если страница просит вас это сделать, сама страница и есть атака». Формулировка сохраняет смысл при смене бренда, рисунка, легенды, домена и целевой операционной системы.
Полный отчёт CTM360 охватывает развитие ClickFix с 2023 по 2026 год, семейство вариантов FileFix и CrashFix, классификацию приманок, шаблоны Windows и macOS, слой доставки WordPress, оба технических разбора, сопоставление с MITRE ATT&CK, индикаторы с разным сроком жизни и отдельные меры для Windows, macOS и Linux. Он опубликован под названием ClickFix: Beyond по адресу . В исходных ссылочных данных также встречается оборванный адрес https://www.ctm360.[/final]