Фото: Ars Technica
Мошенники стали активнее применять схему ClickFix для распространения вредоносных программ. Как отмечает компания BlueVoyant, раньше злоумышленникам требовалась сложная инфраструктура: сайты с искусственно завышенными позициями в поиске, рекламные страницы с вредоносными файлами, сертификаты подписи, которым доверяет Microsoft, и постоянно меняющиеся домены для доставки установочных пакетов.
В конце мая 2026 года преступники начали отказываться от обязательной цифровой подписи кода. Вместо доверенного установщика пользователя убеждают самостоятельно выполнить опасную команду в терминале. По данным BlueVoyant, из-за этого схема стала угрожать не только людям, которые ищут Microsoft Teams, но и всем посетителям взломанных сайтов.
Проблема затрагивает и владельцев компьютеров Apple. Специалисты Jamf и независимый исследователь описали варианты ClickFix для macOS, способные обходить защиту Gatekeeper. Это позволяет вредоносным файлам запускаться даже при наличии встроенных механизмов безопасности системы.
Злоумышленники также используют общедоступные онлайн-сервисы для управления атаками. Cisco Talos обнаружила случаи применения опубликованных документов Google Sheets, а другие группировки размещали управляющую инфраструктуру в блокчейн-смарт-контрактах. Компания Netskope выявила кампанию, с которой связывались 5,4 тысячи сайтов.
ClickFix остается эффективным способом доставки различных вредоносных программ, поскольку рассчитывает на добровольное действие самого пользователя. Производители операционных систем и специалисты по безопасности создают новые средства защиты, однако атакующие продолжают искать способы их обхода.
Противодействовать таким атакам помогают специальные программы, плагины и встроенные инструменты. Например, утилита BlockBlock для macOS способна заблокировать запуск ClickFix после нажатия пользователем сочетания клавиш Command и V, а расширение uBlock получило аналогичную функцию. Специалисты также рекомендуют объяснять менее опытным пользователям, как распознавать подобные уловки.