Две атаки ClickFix, разобранные Cisco Talos, показывают неприятный сдвиг: злоумышленники больше не ограничиваются просьбой вставить команду в PowerShell. Они уводят жертву в браузер, Google Sheets, Google Docs, WebDAV и легитимные расширения Chrome, где вредоносная активность выглядит почти как обычная работа пользователя.
О новых кампаниях сообщает Dark Reading со ссылкой на два отчета исследовательской группы Cisco Talos, опубликованные 8 сентября 2026 года. Обе операции разные по технике и целям, но построены на одном принципе: жертву убеждают самостоятельно выполнить действие, которое запускает заражение. Это и есть сильная сторона ClickFix: антивирусу сложнее спорить с пользователем, который сам копирует код, вставляет его в нужное поле и нажимает Enter.
Первая кампания была нацелена на кражу криптовалюты и началась, по данным Talos, еще в октябре 2025 года. В раннем варианте злоумышленники убеждали пользователя вставить фрагмент кода прямо в адресную строку Chrome. К марту 2026 года схема усложнилась: атакующие начали использовать легитимное расширение TamperMonkey, чтобы внедрять загрузочный скрипт и сохранять его работу между сессиями на целевом сайте. Для пользователя это выглядит как странная, но выполнимая инструкция из разряда «почините доступ» или «подтвердите действие». Для атакующего — способ изменить поведение страницы в браузере без классической установки вредоноса на уровне ОС.
Дальше кампания стала еще менее удобной для защитников. Злоумышленники подключили Google Visualization API, а вредоносные скрипты хранили в документе Google Sheets. После того как публикации на сервисах для обмена текстом стали регулярно удалять, в июле 2026 года компоненты операции переехали в Google Docs и Google Sheets. Это не делает Google виновником атаки, но создает практическую проблему для SOC: трафик к docs.google.com и связанным API в большинстве компаний не выглядит подозрительно. Заблокировать его целиком — быстрый способ устроить внутренний бунт отдела продаж, бухгалтерии и половины продактов.
Вторая история началась в апреле 2026 года с расследования в украинской госорганизации. Исследователи заметили DLL-файл с говорящим именем verification.google, который запускался через WebDAV. Раскрутка цепочки привела к скомпрометированному сайту с поддельной Google CAPTCHA. Пользователю показывали привычную проверку и просили вставить команду в окно Windows Run. Команда забирала замаскированную DLL через WebDAV и запускала Amatera infostealer — вредонос, способный собирать криптоданные, учетные данные, сведения из браузера и чувствительные файлы.
По данным Talos, одна ветка атаки дополнительно разворачивала криптовалютный стилер и reverse proxy, другая устанавливала NetSupport Manager, легитимный инструмент удаленного администрирования, который в таком контексте превращается в канал управления зараженной машиной. Хотя расследование стартовало из-за одного украинского ведомства, исследователи пришли к выводу, что операция не была узко нацелена только на эту организацию. Скорее это часть более широкой схемы кражи криптовалюты и учетных данных, где Amatera выступает основным полезным грузом.
Важный контекст: ClickFix как техника заметно выросла за последние два года. Изначально ее часто описывали как грубую социальную инженерию — показать пользователю фальшивую ошибку и заставить вставить команду в терминал. Теперь схема полезла туда, где у защитных систем меньше контекста: в браузерные сессии, доверенные облачные сервисы, публичную блокчейн-инфраструктуру, расширения и подписанные компоненты. Эксперты в материале указывают на Google Sheets, Cloudflare Workers и публичные blockchain endpoints как на примеры инфраструктуры, которая может использоваться для управления и доставки кода, потому что доменная блокировка здесь работает плохо.
Для разработчиков и IT-команд вывод довольно приземленный: браузер уже нельзя считать просто «окном в интернет». Это среда выполнения кода, где расширения, пользовательские скрипты, clipboard-инструкции и корпоративные SaaS связаны в одну цепочку риска. Полезны не только IoC из отчетов Talos, но и скучные меры: управлять расширениями Chrome по ролям, ограничивать developer-функции там, где они не нужны, отслеживать запуск команд из Windows Run и PowerShell после посещения подозрительных страниц, а в обучении сотрудников прямо проговаривать: ни CAPTCHA, ни служба поддержки, ни проверка уязвимости не должны требовать вставить код в адресную строку, терминал или окно запуска.
Похоже, атаки ClickFix будут двигаться не к более сложной эксплуатации уязвимостей, а к более аккуратной эксплуатации доверия. Чем больше бизнес завязан на браузер и облачные сервисы, тем чаще злоумышленники будут прятать заражение не в экзотическом бинарнике, а в действии, которое пользователь сам считает частью рабочего процесса.