Операторы малвари Lorem Ipsum сменили схему доставки после удара Microsoft по подпольному сервису цифровых подписей: теперь вредонос раздают через ClickFix на как минимум пяти взломанных WordPress-сайтах. Для русскоязычной IT-аудитории это важный сигнал: цепочка заражения стала проще, масштабируемее и ближе к обычной пользовательской ошибке, чем к редкой точечной атаке.
По данным Dark Reading, переломный момент наступил после операции Microsoft Digital Crimes Unit 19 мая 2026 года. Тогда корпорация вывела из строя инфраструктуру Forging Marauder, также известную как Fox Tempest, и отозвала более 1000 мошеннически полученных сертификатов Microsoft Trusted Signing. До этого Lorem Ipsum распространяли через поддельные установщики Microsoft Teams, подписанные валидными сертификатами. После потери этого канала операторы быстро ушли в ClickFix, то есть в старую добрую социальную инженерию с новым блеском.
Сама схема выглядит неприятно знакомо. Пользователь заходит на зараженный сайт, где через внедренный iframe появляется фальшивое уведомление о том, что браузер устарел. Дальше жертве предлагают открыть Windows Terminal и вставить PowerShell-команду, замаскированную под обновление Microsoft Edge security intelligence. Если человек послушно нажимает Enter, машина тихо скачивает и запускает полезную нагрузку, а на экране остается успокаивающее сообщение, будто обновление прошло успешно. В этой точке ClickFix особенно опасен: защита строится не на эксплойте, а на том, что пользователь сам выполняет команду от имени атакующего.
BlueVoyant, которая отслеживает кампанию с февраля 2026 года, считает, что переход на новый способ доставки был не стратегическим апгрейдом, а вынужденной реакцией на действия Microsoft. Но вынужденный маневр не сделал атаку слабее, скорее наоборот. Если раньше жертву нужно было привести на SEO-отравленный или рекламно подмененный портал с фейковым Teams, то теперь потенциальной точкой входа становится любой скомпрометированный WordPress-сайт. Исследователи пишут, что среди зараженных площадок есть ресурсы из сфер архитектуры, юридических услуг, строительных технологий, некоммерческого сектора и контент-паблишинга. Иными словами, речь не о нишевой инфраструктуре, а о массовом веб-фоне, по которому ежедневно ходят сотрудники компаний.
Технически цепочка тоже не выглядит кустарной. PowerShell-скрипт скачивает ZIP-архив с полезной нагрузкой, затем подтягивает легитимный Node.js v7.10.1 с официального сайта проекта и использует его для запуска JavaScript-дроппера. Выбор старой версии, выпущенной еще в 2017 году, исследователи считают не случайным: небольшой размер, предсказуемое поведение и доверенный источник загрузки делают такой ход удобным для злоумышленников. Дальше дроппер восстанавливает файлы из закодированных текстовых блоков, записывает их в C:ProgramData, создает закрепление через ветку автозапуска HKCUSoftwareMicrosoftWindowsCurrentVersionRun и поднимает следующий этап через DLL sideloading. Для маскировки используются названия, похожие на нормальные .NET-компоненты, так что глазами администратора это можно пропустить, если смотреть наскоро.
Отдельно настораживает вывод BlueVoyant о связи Lorem Ipsum с группой Rapid Brigantine, которую также отслеживают под именами Vanilla Tempest, DEV-0832 и Vice Society. Исследователи повысили уверенность в этой атрибуции после сопоставления моделей доставки, общих элементов инструментария и отчетов по постэксплуатации. Если оценка верна, то перед нами не просто еще один загрузчик, а часть более широкой криминальной экосистемы, которая исторически работала как минимум с Rhysida, BlackCat, Zeppelin и Quantum Locker. Для бизнеса это меняет рамку угрозы: речь уже не о разовом заражении рабочей станции, а о возможном первом шаге к вымогательской операции и краже данных.
Для разработчиков, админов и команд безопасности здесь сразу несколько неприятных выводов. Во-первых, компрометация WordPress снова работает как дешевый массовый трамплин, особенно если сайты годами живут на устаревших плагинах и теме «лишь бы не трогать, пока открывается». Во-вторых, модель доверия «если файл или команда выглядят как обновление Microsoft, пользователь не испугается» по-прежнему отлично продается. В-третьих, борьба только по статическим индикаторам уже не тянет. Операторы меняют канал доставки за дни, а не за кварталы, и уносят с собой все, что действительно ценно: живую инфраструктуру, привычки жертв и повторяемые поведенческие паттерны. Поэтому защита в таких историях смещается к мониторингу запуска PowerShell и wt.exe из нетипичных сценариев, загрузок доверенных инструментов в странном контексте, sideloading-цепочек и подозрительного использования C:ProgramData.
В сухом остатке малварь Lorem Ipsum показывает довольно циничную, но логичную эволюцию киберкриминала: если канал с «правильными» сертификатами прикрыли, всегда можно вернуться к старому приему и заставить пользователя сделать грязную работу самому. Вопрос уже не в том, исчезнет ли ClickFix как мода сезона, а в том, сколько еще легитимных сайтов и знакомых корпоративных сценариев злоумышленники успеют превратить в интерфейс для самозаражения. Подробности кампании приводит .