
Киберпреступники становятся все лучше в том, чтобы сливаться с программным обеспечением, которое вы используете каждый день.
За последние несколько лет мы видели фишинговые страницы, копирующие банковские порталы, поддельные оповещения браузера, утверждающие, что ваше устройство заражено, и экраны «проверки на человечность», которые подталкивают вас выполнить команды, которых вам никогда не следует касаться. Последняя уловка исходит от продолжающейся кампании ClickFix.
Вместо того чтобы просить вас доказать, что вы человек, злоумышленники теперь маскируются под обновление Windows. Это выглядит достаточно убедительно, чтобы вы могли последовать инструкциям, не задумываясь, чего они именно и хотят.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на свою почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку CYBERGUY.COM.

Как работает поддельное обновление
Исследователи заметили, что ClickFix усовершенствовал свой старый трюк. Кампания раньше полагалась на страницы проверки на человечность, но теперь вы получаете полноэкранный экран обновления Windows, который выглядит почти идентично настоящему. Joe Security показал, как страница отображает поддельные индикаторы выполнения, знакомые сообщения об обновлении и запрос, который говорит вам завершить критическое обновление безопасности.
Если вы используете Windows, сайт просит вас открыть окно «Выполнить», скопировать что-то из буфера обмена и вставить это. Это «что-то» является командой, которая незаметно загружает дроппер вредоносного ПО. Конечная полезная нагрузка — обычно инфостилер, который крадет пароли, куки и другие данные с вашего компьютера.

В момент, когда вы вставляете команду, начинается цепочка заражения. Сначала файл под названием mshta.exe обращается к удаленному серверу и забирает скрипт. Чтобы избежать обнаружения, эти URL-адреса часто используют шестнадцатеричное кодирование для частей адреса и меняют свои пути. Затем скрипт запускает обфусцированный код PowerShell, наполненный бесполезными инструкциями, чтобы сбить исследователей с толку. После того как PowerShell выполняет свою работу, он расшифровывает скрытую сборку .NET, которая функционирует как загрузчик.
Почему эту атаку так сложно обнаружить?
Загрузчик скрывает свой следующий этап внутри того, что выглядит как обычный PNG-файл. ClickFix использует пользовательскую стеганографию — технику, которая скрывает секретные данные внутри нормально выглядящего контента. В данном случае вредоносное ПО находится внутри данных пикселей изображения. Злоумышленники изменяют значения цвета в определенных пикселях, особенно в красном канале, чтобы внедрить фрагменты шелл-кода. Когда вы просматриваете изображение, все выглядит нормально.
Скрипт точно знает, где находятся скрытые данные. Он извлекает значения пикселей, расшифровывает их и восстанавливает вредоносное ПО прямо в памяти. Это означает, что на диск не записывается ничего очевидного. Средства безопасности, которые полагаются на сканирование файлов, пропускают его, поскольку шелл-код никогда не появляется как отдельный файл.
После восстановления шелл-код внедряется в доверенный процесс Windows, например explorer.exe. Атака использует знакомые методы работы в памяти, такие как VirtualAllocEx, WriteProcessMemory и CreateRemoteThread. Недавняя активность ClickFix доставляла инфостилеры, такие как LummaC2 и обновленные версии Rhadamanthys. Эти инструменты созданы для сбора учетных данных и отправки их обратно злоумышленнику с минимальным шумом.

7 шагов, которые вы можете предпринять, чтобы защитить себя от кампании ClickFix
Лучший способ оставаться защищенным — на мгновение замедлиться и выполнить несколько шагов, которые останавливают эти атаки до их начала.
1) Никогда не выполняйте команды, которые вы не запрашивали
Если какой-либо сайт просит вас вставить команду в «Выполнить», PowerShell или Терминал, считайте это немедленным предупреждающим знаком. Настоящие обновления операционной системы никогда не требуют от вас запуска команд с веб-страницы. Когда вы выполняете эту команду, вы передаете полный контроль злоумышленнику. Если что-то кажется подозрительным, закройте страницу и не взаимодействуйте дальше.
2) Оставляйте обновления Windows внутри Windows
Обновления должны приходить только из приложения «Параметры Windows» или через официальные системные уведомления. Вкладка браузера или всплывающее окно, притворяющееся обновлением Windows, всегда поддельное. Если вы видите что-либо за пределами обычного процесса обновления, требующее ваших действий, проигнорируйте это и проверьте настоящую страницу Центра обновления Windows самостоятельно.
3) Используйте надежный антивирус
Выберите комплекс безопасности, который может обнаруживать как файловые, так и угрозы в памяти. Скрытные атаки, подобные ClickFix, избегают оставления очевидных файлов для сканеров. Инструменты с поведенческим обнаружением, песочницей и мониторингом скриптов дают вам гораздо больше шансов заметить необычную активность на ранней стадии.
Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить надежное антивирусное программное обеспечение на все ваши устройства. Эта защита также может предупреждать вас о фишинговых письмах и ransomware-аферах, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мои выборы лучших антивирусных решений 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.
4) Используйте менеджер паролей
Менеджеры паролей создают надежные, уникальные пароли для каждой используемой вами учетной записи. Они также автоматически заполняют данные только на легитимных веб-сайтах, что помогает вам распознать поддельные страницы входа. Если менеджер отказывается заполнять ваши учетные данные, взгляните на URL еще раз, прежде чем вводить что-либо вручную.
Далее, проверьте, не была ли ваша электронная почта скомпрометирована в прошлых утечках данных. Мой выбор менеджера паролей №1 включает встроенный сканер утечек, который проверяет, появлялись ли ваш адрес электронной почты или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти учетные записи новыми, уникальными учетными данными.
Ознакомьтесь с лучшими экспертно оцененными менеджерами паролей 2025 года на Cyberguy.com.
5) Используйте сервис удаления персональных данных
Многие атаки начинаются с нацеливания на электронные письма и личные данные, уже раскрытые в интернете. Сервисы удаления данных помогают сократить ваше цифровое присутствие, отправляя запросы на удаление сайтам-брокерам данных, которые собирают и продают вашу информацию. Они не могут стереть все, но сокращение вашей доступности означает, что у меньшего числа злоумышленников будет легкий доступ к вашим данным.
Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных — действительно разумный выбор. Они не дешевы, как и ваша конфиденциальность. Эти сервисы выполняют всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен веб-сайтов. Именно это дает мне душевное спокойствие и доказало свою эффективность как способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники будут сопоставлять данные из утечек с информацией, которую они могут найти в даркнете, что затрудняет их нацеливание на вас.
Ознакомьтесь с моими лучшими выборами сервисов удаления данных и получите бесплатное сканирование, чтобы узнать, не находится ли ваша личная информация уже в сети, посетив Cyberguy.com.
Получите бесплатное сканирование, чтобы узнать, не находится ли ваша личная информация уже в сети: Cyberguy.com.
6) Проверяйте URL-адреса, прежде чем доверять чему-либо
Убедительный макет не означает, что он легитимен. Всегда сначала смотрите на доменное имя. Если оно не соответствует официальному сайту или использует странное написание или лишние символы, закройте его. Злоумышленники полагаются на то, что люди узнают дизайн страницы, но игнорируют адресную строку.
7) Закрывайте подозрительные полноэкранные страницы
Поддельные страницы обновлений часто работают в полноэкранном режиме, чтобы скрыть интерфейс браузера и сделать страницу похожей на часть вашего компьютера. Если сайт внезапно переходит в полноэкранный режим без вашего разрешения, выйдите с помощью Esc или Alt+Tab. Как только вы вышли, просканируйте свою систему и не возвращайтесь на эту страницу.
Ключевой вывод Курта
ClickFix работает, потому что он опирается на взаимодействие с пользователем. Ничего не происходит, если вы не следуете инструкциям на экране. Это делает поддельную страницу обновления Windows особенно опасной, потому что она эксплуатирует то, чему большинство людей доверяет. Если вы привыкли, что обновления Windows «замораживают» ваш экран, вы можете не усомниться в запросе, который появляется в процессе. Киберпреступники знают это. Они копируют доверенные интерфейсы, чтобы ослабить вашу бдительность, а затем полагаются на то, что вы запустите финальную команду. Технические уловки, которые следуют за этим, сложны, но отправная точка проста. Им нужна ваша помощь.
Вы когда-нибудь копировали команды с веб-сайта, не задумываясь дважды о том, что они делают? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report
Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на свою почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку CYBERGUY.COM.
Copyright 2025 CyberGuy.com. Все права защищены.
Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, своими материалами для Fox News & FOX Business, начинающимися утром на «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.
