ClickFix больше не просит открыть терминал. Теперь достаточно адресной строки браузера

leer en español

4850
ClickFix больше не просит открыть терминал. Теперь достаточно адресной строки браузера

Старая схема сменила декорации, но сохранила прежнюю цель.

image

ClickFix перестал стучаться в PowerShell и поселился прямо в браузере. Cisco Talos раскрыла кампанию, где жертве предлагают вставить JavaScript в адресную строку Chrome либо добавить его в Tampermonkey. После запуска код действует внутри страницы и не требует отдельной вредоносной программы в системе.

Приманку оформили как якобы утёкший отчёт об уязвимости в криптовалютных обменниках. Документ обещал повысить выплаты на SwapZone примерно на 38%, а позднее на SimpleSwap на 25%. Ссылки распространяли через Telegram, DarkForums и сервисы публикации текста, рассчитывая на людей, готовых воспользоваться выдуманной ошибкой ради быстрой прибыли.

Первый вариант просил вставить строку с префиксом javascript: прямо в Chrome. Позднее злоумышленники перешли на Tampermonkey, который запускает скрипт при каждом посещении нужного сайта. Второй этап загружался из Google Sheets через Visualization API. Сервисы Google как канал управления ещё в 2017 году применял банковский троян Carbanak.

Загруженный JavaScript работает как веб-скиммер. Скрипт перехватывает fetch API браузера, меняет криптовалютные адреса в ответах сайта и буфере обмена, а затем подрисовывает фальшивые элементы интерфейса с «бонусом». Talos нашла 49 Bitcoin-кошельков кампании. На 24 адреса поступило 0,159 BTC, около $10 тыс. по курсу начала августа 2026 года.

Операцию оказалось трудно остановить. Talos сообщила о схеме Google и двум затронутым сервисам ещё в апреле. После блокировки документов злоумышленники вернулись примерно через неделю с новой таблицей, а в июле перенесли дополнительные компоненты в Google Docs и Sheets. По состоянию на 11 августа часть документов оставалась доступной несмотря на повторные жалобы.

ClickFix продолжает быстро меняться вместе с защитой браузеров. В июле uBlock Origin начал блокировать часть известной инфраструктуры таких атак. Тогда же Palo Alto Networks насчитала более 84 тыс. сайтов с разными вариантами ClickFix.

Talos предупреждает, что браузерный приём можно перенести с кражи криптовалюты на веб-приложения и цепочки поставок, но таких атак в отчёте не зафиксировано. Для защиты компания рекомендует ограничивать установку расширений и функции для разработчиков по ролям, отслеживать нетипичные обращения к docs.google.com и проверять сторонний JavaScript в корпоративных веб-приложениях.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ