КИБЕРБЕЗОПАСНОСТЬ

ClickFix вышел в лидеры: атаки масштабируются без эксплойтов

47% случаев первичного доступа в наблюдениях Microsoft пришлись на ClickFix: злоумышленники делают ставку не на сложность, а на тиражируемость.

✍️ Редакция iTech News | 02.09.2026 | ⏱ 4 мин | Источник: The Hacker News
🕵

47% атак из уведомлений Microsoft за прошлый год начинались с ClickFix, и в этом, пожалуй, главная неприятная новость для рынка. Атаки ClickFix не ломают периметр красивым нулевым днём: они уговаривают сотрудника самому запустить команду из буфера обмена. Для русскоязычных ИБ-команд, админов и CTO это плохой, но полезный сигнал: защищаться всё чаще приходится не от экзотики, а от дешёвых, повторяемых сценариев, которые одинаково хорошо работают почти в любой компании.

Как пишет The Hacker News, схема предельно приземлённая. Пользователю показывают страницу с просьбой подтвердить, что он не бот. Пока он читает инструкцию, сайт незаметно кладёт команду в буфер обмена, а затем ведёт жертву по шагам: открыть терминал, вставить, выполнить. Вложений нет, значит, нечего сканировать на входе. Эксплойта тоже нет, значит, нечего срочно патчить. Если смотреть на это глазами атакующих, логика железная: когда приём не завязан на конкретный стек, версию ПО или редкую уязвимость, его можно гонять по списку целей почти конвейерно. Атаки ClickFix выигрывают не изяществом, а тем, что их легко повторять.

Дальше картина становится ещё менее романтичной. Bitdefender, по данным из статьи, проанализировал 700 тысяч инцидентов и обнаружил, что в 84% тяжёлых случаев фигурировали бинарники, уже стоявшие на машине. Иными словами, злоумышленники всё чаще обходятся без собственного инструментария и живут за счёт штатных средств администрирования, скриптовых движков, утилит удалённого доступа и архиваторов. Это классический living off the land, но важен не только фактор маскировки под легитимную активность. Куда важнее другое: такие инструменты есть почти везде, они ведут себя предсказуемо, а оператору не нужно адаптировать цепочку под каждого нового пострадавшего. Один раз выучил последовательность действий, потом воспроизводишь её на следующей компании.

Тот же принцип виден и на входе через уязвимости. Verizon в своём свежем Data Breach Investigations Report называет эксплуатацию уязвимостей самым заметным вектором первичного доступа: доля выросла до 31% против 20% годом ранее, то есть на 55% за один год. Это важно не только как статистика. За такими цифрами стоит вполне бытовой процесс: следить за новыми CVE на внешних устройствах, отбирать те, где есть удалённое выполнение кода без аутентификации, ждать рабочий proof-of-concept на GitHub и потом массово сканировать интернет в поисках тех, кто не успел обновиться. В этой цепочке почти нет творчества. Исследователь публикует PoC, а криминальный рынок решает задачу логистики: кто быстрее и дешевле применит готовую формулу на максимальном числе целей.

Отсюда и любопытный сдвиг в оценке «успешности» группировок. В статье приводятся данные по leak-site ранжированию вымогателей: больше года верхнюю строчку держал Qilin, заявивший примерно о 1600 жертвах за этот период, обычно свыше сотни в месяц. В июне его обошла The Gentlemen с 121 заявленной жертвой против 80 у Qilin. Да, это цифры самих группировок, а не внешний аудит, и к ним надо относиться как к заявлениям. Но сам критерий лидерства показателен: рынок считает не техническую красоту операций, а пропускную способность. Ещё показательнее происхождение The Gentlemen: по версии Bitdefender, группа выросла из бывшего аффилиата Qilin и демонстрирует, как ransomware playbook можно перенести из одной структуры в другую, слегка доработать и снова масштабировать.

Для разработчиков, инфраструктурных команд и бизнеса из этого следует довольно неприятный, но практичный вывод. Основная проблема не в том, что у атакующих появился какой-то магический новый инструмент. Проблема в том, что они научились строить процедуры, которые почти не требуют кастомизации. Если защита заточена под поиск вредоносного файла, а вредоносного файла просто нет, часть привычных контуров наблюдения теряет смысл. Если компания допускает запуск ненужных скриптовых интерпретаторов, не ограничивает административные утилиты и не следит за связкой событий на хосте, а не за одиночными алертами, то разница между «действием администратора» и «действием атакующего» начинает размываться до опасного уровня. В такой модели выигрывает не тот, у кого больше сигнатур, а тот, кто быстрее закрывает короткий список реально массовых дверей.

Экономика, кстати, тоже говорит в ту же сторону. По данным Verizon, ransomware снова вырос до 48% всех утечек и взломов против 44% годом ранее. Но деньги идут не так бодро: 69% жертв вымогателей не платили, а медианный выкуп снизился до 139 875 долларов с 150 000 долларов годом ранее. Bitdefender отдельно насчитал 704 организации, заявленные как жертвы на сайтах утечек только за июнь 2026 года. Больше пострадавших, меньше выручка с одной атаки, значит, у преступного рынка вполне обычная бизнес-реакция: удешевить единичную попытку и поднять объём. На этом фоне разговоры о том, что злоумышленники вот-вот массово переедут на дорогих автономных ИИ-агентов, пока выглядят скорее эффектно, чем экономически убедительно. Зачем платить за импровизацию, если дёшево работает шаблон?

Отсюда и главный вопрос для ближайших месяцев: успеют ли компании перестроить защиту под серийные, скучные и поэтому опасные сценарии быстрее, чем рынок вымогателей окончательно превратит их в стандарт де-факто. Пока всё выглядит так, будто атакующим нужен не «суперинструмент», а надёжная рабочая лошадка, которая одинаково заводится у сотой и у тысячной цели. Подробности исходного разбора можно посмотреть у The Hacker News.

Поделиться: Telegram X LinkedIn