Атака ClickFix стала одним из самых неприятных сценариев первичного доступа: без эксплойта, вложения и даже файла на диске. CTM360 изучила более 17 000 заражённых URL с поддельными страницами проверки Cloudflare, около 3 000 из них оставались активными на момент анализа. Для русскоязычных IT-команд вывод простой и неприятный: блокировка «плохих доменов» уже не выглядит защитой, на которую можно спокойно опереться.
По данным The Hacker News, ClickFix вырос из любопытной техники конца 2023 года в полноценный криминальный сервис с подписочной моделью, ончейн-инфраструктурой и, по оценкам исследователей, пользователями из числа APT-групп. Схема выглядит почти бытовой: сайт сообщает пользователю, что проверка человека не прошла, браузер не может открыть страницу, документ не загружается или macOS якобы требует обслуживания. Затем страница незаметно кладёт «исправление» в буфер обмена и просит открыть знакомый системный интерфейс, вставить команду и нажать Enter.
В этом и сила метода. Антивирусу нечего распаковывать, почтовому шлюзу нечего детонировать, браузер не видит обычной загрузки подозрительного файла. Команду запускает сам авторизованный пользователь, причём через штатный системный механизм. Для защитных систем это очень похоже на нормальную административную работу, только за клавиатурой сидит человек, которого аккуратно провели по инструкции.
Масштаб уже не экспериментальный. Microsoft связывала 47% случаев первичного доступа, разобранных командой Defender Experts в 2025 году, именно с ClickFix — больше, чем с классическим фишингом. ESET фиксировала рост на 517% к первой половине 2025 года и ещё на 108% между второй половиной 2025-го и первой половиной 2026-го. MITRE в марте 2025 года вынесла поведение в отдельную подтехнику T1204.004: User Execution: Malicious Copy and Paste. В списке затронутых платформ указаны Windows, macOS и Linux.
Отдельная проблема — инфраструктура. В заражённом сайте может не быть ни одного домена атакующего. Вместо этого браузер посетителя делает бесплатный read-only-запрос к смарт-контракту в сети Polygon, получает закодированную строку и извлекает из неё актуальный хост приманки. Этот приём известен как EtherHiding. Во время одного дня анализа контракт трижды возвращал разные хосты, а сами скомпрометированные сайты менять не пришлось. Оператор обновляет одно значение в блокчейне, и вся сеть заражённых страниц почти сразу начинает вести пользователей в новое место.
Та же логика устойчивости встречается ниже по цепочке. Адрес командного сервера может определяться через описания Telegram-каналов и даже страницу профиля Steam. Это уже не случайная изобретательность отдельного оператора, а архитектура набора: если снести один элемент, цепочка не развалится. Для SOC-команд это плохая новость. Домены-приманки ротируются быстрее, чем их успевают заносить в списки блокировки, а легитимные RPC-провайдеры или массовые платформы нельзя просто выключить на периметре без побочных эффектов.
Вторая важная деталь — таргетинг. Страница сообщает оператору операционную систему и её версию, после чего сервер решает, что именно показать. В изученном образце Windows была включена, macOS и Linux существовали как готовые ветки, мобильные пользователи подавлялись, а cookie скрывала оверлей от повторных посетителей на 90 дней. Это ломает удобную легенду, что атака ClickFix — «проблема Windows». Сейчас чаще атакуют Windows, но macOS-ветка уже описана как зрелая линия приманок, включая фальшивую статью поддержки Apple про нехватку места на диске. Linux-слот был предусмотрен, хотя в конкретном случае оставался пустым.
Исследователям тоже не дают жить спокойно. Система распределения трафика опрашивает оператора примерно каждые 1,5 секунды и может молча пометить сессию как «проверенную», не показывая вредную инструкцию. Краулер, песочница или аналитик получают чистую страницу. Целевой пользователь — инструкцию с командой. В итоге отсутствие вредоносного поведения при автоматической проверке уже мало что доказывает.
Третья находка CTM360 бьёт по привычной вере в детонацию образцов. В восстановленном дроппере аппаратный и учётный отпечаток машины — GUID, серийный номер тома, имя компьютера, производитель BIOS, модель системы, GPU и имя пользователя — кодировался прямо в путь загрузки. Командный сервер видел идентичность жертвы до выдачи полезной нагрузки и мог вернуть персональный payload или не вернуть ничего. Песочница в таком сценарии получает не «тот же файл, только в лаборатории», а специально подобранный ответ.
Один из независимых разборов довёл цепочку до Vidar Stealer: через Telegram-резолверы, два слоя AES-расшифровки и запуск внутри подписанного бинарника Microsoft через DLL side-loading. Другой остановился на дроппере, потому что payload был завязан на отпечаток машины. Исследователи сопоставляют это с июньским анализом Sekoia по ErrTraffic: там тот же Polygon-контракт связывали с кластером, распространяющим Vidar. CTM360 оценивает корреляцию умеренно, потому что фреймворк продаётся нескольким аффилиатам примерно за $380 в месяц, а границы группировок в такой экономике быстро плавают.
WordPress в этой истории — не случайная жертва, а удобный транспорт. Реальные домены, валидные сертификаты, органический трафик и часто слабый мониторинг дают злоумышленникам репутацию, которую иначе пришлось бы долго выращивать. В исследованном хосте загрузчик был не в записи, теме или отдельной странице: PHP добавлял его ко всем динамическим ответам, включая HTML, RSS и JSON, что указывает на механизм уровня must-use plugin или похожую серверную вставку.
Для бизнеса вывод практичный: защита должна меньше надеяться на узнавание инфраструктуры и больше ограничивать то, что интерактивный пользователь может выполнить. Контроль PowerShell, cmd, mshta, curl, osascript и похожих инструментов, правила для буфера обмена в чувствительных сценариях, EDR-политики на запуск системных бинарников с подозрительными аргументами и нормальная гигиена WordPress теперь выглядят не паранойей, а базовой страховкой. Полный разбор опубликован у ; главный вопрос после него не в том, заблокирован ли очередной домен, а в том, кто в вашей сети вообще имеет право вставить команду из браузера в терминал и успешно её выполнить.