Атаки ClickFix перестали быть просто удачной социальной инженерией и превратились в полноценный рынок с подпиской, обновлениями и обходом защитных средств. По данным из свежего разбора, наборы для таких кампаний продаются за $250 в месяц, а часть приманок не ловят ни антивирусы, ни EDR, что для ИБ-команд, админов и разработчиков означает неприятную вещь: старый стек детекта все чаще видит не атаку, а «обычную работу пользователя».
Об этом сообщает Dark Reading. Схема у ClickFix на удивление приземленная и потому опасная: пользователю показывают окно с якобы ошибкой, обновлением, проверкой или CAPTCHA, после чего просят вручную вставить и выполнить команду, чаще всего через PowerShell. Формально жертва делает все сама, а значит у классических средств защиты почти нет удобного сигнала, за который можно зацепиться. Для EDR запуск PowerShell выглядит одинаково и тогда, когда администратор чинит скрипт, и тогда, когда пользователь запускает загрузчик стилера.
Именно это, судя по статье, и стало главной причиной бурного роста техники. ClickFix впервые заметили в 2024 году, а к середине 2026-го он уже дорос до индустриализованной модели malware-as-a-service. Исследователи ReversingLabs пишут, что на подпольных форумах продаются готовые комплекты для атак ClickFix: $250 в месяц или $1800 за пожизненную лицензию с обновлениями. Отдельно рекламируется обход антивирусов. Для злоумышленников это почти идеальный товар: низкий порог входа, понятная механика доставки и возможность быстро менять инфраструктуру, домены и полезную нагрузку.
Раньше ClickFix в основном ассоциировали с доставкой стилеров, и в статье самым массовым примером назван Lumma Stealer. Но этим дело уже не ограничивается. В ротации фигурируют и удаленные трояны, включая DarkGate, XWorm, AsyncRAT, NetSupport и SectopRAT. Переводя с языка отчетов на язык бизнеса: речь идет уже не только о быстрой краже учеток и cookie, а о переходе к более долгим вторжениям с ручной работой в сети, перемещением по инфраструктуре и выкачиванием данных. Для компаний это принципиальная разница, потому что стоимость инцидента резко растет, если атака не заканчивается на одном зараженном ноутбуке.
Параллельно эволюционирует и сама упаковка обмана. В январе 2026 года Microsoft описала вариант CrashFix: браузер жертвы намеренно падает, а затем пользователю подсовывают «инструкцию по восстановлению». Такой трюк повышает вероятность того, что человек послушно выполнит нужные действия, и снижает зависимость атакующих от классических эксплойтов. Отдельный январский разбор, на который ссылается Dark Reading, описывал и более широкое семейство «fix»-атак: FileFix, работающий через Windows File Explorer, PromptFix, нацеленный на AI-инструменты, и ConsentFix, бьющий по OAuth-аутентификации. Это уже важный сигнал не только для ИБ, но и для продуктовых команд: пользовательский интерфейс сам по себе становится поверхностью атаки, а доверие к «системным» подсказкам и служебным окнам становится уязвимостью.
Главный практический вывод статьи довольно жесткий: на уровне сигнатур для конечного вредоноса гонка почти проиграна, потому что полезная нагрузка, домены и цепочки доставки постоянно меняются. ReversingLabs предлагает ловить атаки ClickFix раньше, чем пользователь успеет вставить команду в Run, Terminal или PowerShell. Для этого компания собрала структурное YARA-правило, которое анализирует не исполняемый файл, а сам HTML-приманку. Логика простая: если payload все время вращается, то искать надо стабильные элементы схемы. В случае ClickFix это фальшивый интерфейс верификации, JavaScript для записи в буфер обмена и характерная логика, заточенная под запуск PowerShell.
Дальше начинаются цифры, которые и делают историю заметной. По данным исследователей, правило проверили на репозитории размером 422 миллиарда образцов. В итоге оно выявило как минимум 123 подтвержденные приманки ClickFix, которые не сработали ни на одном AV-движке. Даже если относиться к таким цифрам с рабочим скепсисом, сам вывод для рынка очевиден: искать нужно не только вредоносный бинарь, но и структуру обманной страницы, потому что именно она во многих кампаниях остается самым стабильным элементом цепочки.
Для разработчиков и корпоративных команд здесь несколько неприятных, но полезных выводов. Во-первых, защита от атак ClickFix уже не сводится к «поставьте EDR и обновляйте антивирус». Нужны ограничения на PowerShell, контроль LoLBins через Windows Defender Application Control или AppLocker, мониторинг подозрительной активности буфера обмена и необычных связей между родительскими и дочерними процессами. Во-вторых, UX и безопасность больше нельзя разносить по разным этажам компании: если продукт, внутренний портал или служебная страница приучают пользователя бездумно копировать команды и подтверждать действия в одно окно, они невольно играют на стороне атакующего. В-третьих, обучение сотрудников снова становится не декоративным слайдом из комплаенса, а технической мерой защиты: фальшивые обновления браузера, липовые CAPTCHA и псевдо-поддержка теперь ведут не только к стилеру, но и к полноценному удаленному доступу.
У истории с ClickFix неприятно современный подтекст: чем лучше компании фильтруют классический малварный шум, тем активнее злоумышленники переносят атаку в зону «легитимного» поведения пользователя и штатных системных инструментов. Вопрос уже не в том, станет ли YARA обязательной частью такой защиты, а в том, успеют ли корпоративные процессы перестроиться раньше, чем рынок MaaS окончательно превратит подобные приманки в массовый расходник. Подробности разбора доступны в .