Российские хакеры взяли на вооружение технику ClickFix для заражения устройств

Безопасность Олег Васильевич Клод 17.07.2026 4 мин чтения 14 просмотров
Российские хакеры взяли на вооружение технику ClickFix для заражения устройств

Российские хакеры взяли на вооружение технику ClickFix для заражения устройств, об этом предупредил украинский центр реагирования CERT-UA. Группировка Sandworm (подразделение внутри ГРУ, военной разведки РФ) начала применять эту социальную инженерию против чувствительных организаций в Украине: фейковая CAPTCHA заставляет жертву самостоятельно вставить вредоносную команду в PowerShell. Разбор кампании опубликовало издание Ars Technica в июле 2026 года.

Любопытен сам сдвиг. ClickFix долго был инструментом финансово мотивированных киберпреступников, «уличной» уловкой ради быстрых денег. Теперь её перенял один из самых продвинутых государственных APT-акторов, за которым числятся NotPetya, атаки на энергосистему Украины и вредонос Industroyer. Когда техника доходит до кибершпионажа такого уровня, это верный признак, что она работает слишком хорошо.

Что такое техника ClickFix и как она заражает устройства

Схема ClickFix обманчиво простая. Пользователь заходит на скомпрометированный сайт, и тот показывает поддельную проверку «докажите, что вы человек». Только вместо привычного «отметьте квадратики» капча просит скопировать блок текста и вставить его в командную строку, окно «Выполнить» (Win+R) или терминал.

В этом тексте спрятаны скрипты. При запуске они устанавливают вредонос или крадут данные. Жертва сама заражает свой компьютер, выполнив команду вручную, и именно поэтому ClickFix обходит многие защиты. Антивирус ждёт подозрительное вложение или загрузку, а тут пользователь добровольно запускает код собственными руками.

Эта механика эксплуатирует привычку «сделать как написано, чтобы всё заработало». В 2024-2025 годах ClickFix резко вырос и стал одним из самых популярных векторов первичного доступа, потеснив классические вредоносные вложения в письмах. То, что российские хакеры взяли этот приём на вооружение, вполне закономерно.

Что нашёл CERT-UA в кампании российских хакеров

Кампания стартовала весной 2026 года и продолжалась всё лето. В июне и июле CERT-UA детально проанализировал метод и зафиксировал конкретные цифры:

  • обнаружено более 10 скомпрометированных веб-ресурсов, показывавших фейковую CAPTCHA с командой PowerShell;
  • как минимум одна организация получила сетевую компрометацию, подключённое устройство заразили вредоносом FreakyPoll.

Как разворачивалась цепочка заражения

Цепочка заражения устройств разворачивалась по шагам. Сначала пользователь вставлял PowerShell-команду, и на машину попадали вредоносные VBS-скрипты. Один из вариантов, GHETTOVIBE, сохранял VBS-файл в папку «Автозагрузка», так вредонос закреплялся и переживал перезагрузку. Дальше подключался SCOUTCURL: разведывательный PowerShell-скрипт собирал и выгружал характеристики компьютера, список установленных программ, файлы и данные браузера. И уже на важные машины злоумышленники доставляли бэкдор для полноценного управления.

GHETTOVIBE, SCOUTCURL, FreakyPoll: арсенал кампании

В этой кампании Sandworm использовала набор инструментов, каждый со своей ролью:

  • FreakyPoll: Python-скрипт, который бэкдорит устройства.
  • FluidLeech: маскируется под антивирус.
  • LoadLoop: загрузчик для доставки следующих компонентов.
  • GHETTOVIBE и SCOUTCURL: закрепление в системе и разведка.

Как злоумышленники прятали трафик

Для фильтрации трафика использовался сервис Cloaking.House: он анализировал посетителя и при нужных условиях подменял страницу, показывал iframe или делал редирект. Случайный проверяющий видел безобидный сайт, а цель, заражённую версию.

Смарт-контракт вместо сервера: адрес управления в блокчейне

Самая необычная деталь кампании: собственный код SMARTAXE. Он подменяет содержимое веб-страницы, в том числе показывает ту самую CAPTCHA, но домен удалённого управляющего ресурса получает динамически из смарт-контракта: делает вызов eth_call по адресу контракта и селектору функции.

Российские хакеры взяли на вооружение технику ClickFix для заражения устройств

Проще говоря, адрес командного сервера спрятан в блокчейне. Это осложняет блокировку и отслеживание инфраструктуры: нет привычного фиксированного домена, который можно внести в чёрные списки, управляющий адрес вытягивается из децентрализованной сети на лету. Именно этот приём показывает, куда движется маскировка вредоносной инфраструктуры.

Не только Windows: торренты, Signal и Android-бэкдор

ClickFix не единственная уловка группировки. По данным CERT-UA, российские хакеры применяют и другие подходы для заражения устройств:

  • CowardDuck: бэкдор для Android. Жертву заманивают установить приложение, которое собирает чувствительные файлы и отправляет их на сервер атакующих.
  • Торрент-трекеры: группировка раздавала пиратский софт с вредоносной «начинкой».
  • Длительные переписки в Signal: злоумышленники месяцами общались с жертвой, склоняя установить «защитное ПО», которое на деле оказывалось вредоносом.

Общий знаменатель у всех сценариев один: жертву убеждают сделать опасное действие своими руками, установить приложение, скачать «полезную» программу или выполнить команду.

Как защититься: почему нельзя вставлять команды из интернета в терминал

Главный практический вывод жёсткий: легитимная CAPTCHA никогда не просит вас копировать текст в командную строку, PowerShell или окно «Выполнить». Если проверка «на робота» требует что-то вставить в терминал, это атака, без исключений.

Несколько правил цифровой гигиены, которые снижают риск заражения устройств:

  1. Не копируйте и не запускайте команды из «проверок капчи», всплывающих окон и инструкций «чтобы всё заработало».
  2. Скептически относитесь к «защитному ПО», которое вам предлагают установить в личной переписке, даже если собеседник кажется своим.
  3. Избегайте пиратского софта с торрентов: это классический канал доставки заражённых сборок.
  4. Держите систему и приложения обновлёнными, используйте антивирус и не отключайте защиту ради установки сомнительной программы.

Администраторам сайтов и хостинг-провайдерам CERT-UA рекомендует мониторить веб-шеллы, несанкционированные расширения и другие признаки компрометации: именно через взломанные легитимные сайты и раздавалась фейковая капча.

Такие атаки: часть более широкой волны угроз для пользователей рунета и СНГ. Приватный доступ к сети важен, но он не заменяет базовую осторожность: Sigma защитит ваш трафик, а вот команду в PowerShell за вас никто не остановит.

Источники

Ars Technica, Sandworm применяет ClickFix для заражения устройств (по данным CERT-UA)

Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман
Читать следующую Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман

Комментарии

0
?

Пока нет комментариев. Будьте первым!