Российские хакеры взяли на вооружение технику ClickFix для заражения устройств

Российские хакеры взяли на вооружение технику ClickFix для заражения устройств, об этом предупредил украинский центр реагирования CERT-UA. Группировка Sandworm (подразделение внутри ГРУ, военной разведки РФ) начала применять эту социальную инженерию против чувствительных организаций в Украине: фейковая CAPTCHA заставляет жертву самостоятельно вставить вредоносную команду в PowerShell. Разбор кампании опубликовало издание Ars Technica в июле 2026 года.
Любопытен сам сдвиг. ClickFix долго был инструментом финансово мотивированных киберпреступников, «уличной» уловкой ради быстрых денег. Теперь её перенял один из самых продвинутых государственных APT-акторов, за которым числятся NotPetya, атаки на энергосистему Украины и вредонос Industroyer. Когда техника доходит до кибершпионажа такого уровня, это верный признак, что она работает слишком хорошо.
Что такое техника ClickFix и как она заражает устройства
Схема ClickFix обманчиво простая. Пользователь заходит на скомпрометированный сайт, и тот показывает поддельную проверку «докажите, что вы человек». Только вместо привычного «отметьте квадратики» капча просит скопировать блок текста и вставить его в командную строку, окно «Выполнить» (Win+R) или терминал.
В этом тексте спрятаны скрипты. При запуске они устанавливают вредонос или крадут данные. Жертва сама заражает свой компьютер, выполнив команду вручную, и именно поэтому ClickFix обходит многие защиты. Антивирус ждёт подозрительное вложение или загрузку, а тут пользователь добровольно запускает код собственными руками.
Эта механика эксплуатирует привычку «сделать как написано, чтобы всё заработало». В 2024-2025 годах ClickFix резко вырос и стал одним из самых популярных векторов первичного доступа, потеснив классические вредоносные вложения в письмах. То, что российские хакеры взяли этот приём на вооружение, вполне закономерно.
Что нашёл CERT-UA в кампании российских хакеров
Кампания стартовала весной 2026 года и продолжалась всё лето. В июне и июле CERT-UA детально проанализировал метод и зафиксировал конкретные цифры:
- обнаружено более 10 скомпрометированных веб-ресурсов, показывавших фейковую CAPTCHA с командой PowerShell;
- как минимум одна организация получила сетевую компрометацию, подключённое устройство заразили вредоносом FreakyPoll.
Как разворачивалась цепочка заражения
Цепочка заражения устройств разворачивалась по шагам. Сначала пользователь вставлял PowerShell-команду, и на машину попадали вредоносные VBS-скрипты. Один из вариантов, GHETTOVIBE, сохранял VBS-файл в папку «Автозагрузка», так вредонос закреплялся и переживал перезагрузку. Дальше подключался SCOUTCURL: разведывательный PowerShell-скрипт собирал и выгружал характеристики компьютера, список установленных программ, файлы и данные браузера. И уже на важные машины злоумышленники доставляли бэкдор для полноценного управления.
GHETTOVIBE, SCOUTCURL, FreakyPoll: арсенал кампании
В этой кампании Sandworm использовала набор инструментов, каждый со своей ролью:
- FreakyPoll: Python-скрипт, который бэкдорит устройства.
- FluidLeech: маскируется под антивирус.
- LoadLoop: загрузчик для доставки следующих компонентов.
- GHETTOVIBE и SCOUTCURL: закрепление в системе и разведка.
Как злоумышленники прятали трафик
Для фильтрации трафика использовался сервис Cloaking.House: он анализировал посетителя и при нужных условиях подменял страницу, показывал iframe или делал редирект. Случайный проверяющий видел безобидный сайт, а цель, заражённую версию.
Смарт-контракт вместо сервера: адрес управления в блокчейне
Самая необычная деталь кампании: собственный код SMARTAXE. Он подменяет содержимое веб-страницы, в том числе показывает ту самую CAPTCHA, но домен удалённого управляющего ресурса получает динамически из смарт-контракта: делает вызов eth_call по адресу контракта и селектору функции.

Проще говоря, адрес командного сервера спрятан в блокчейне. Это осложняет блокировку и отслеживание инфраструктуры: нет привычного фиксированного домена, который можно внести в чёрные списки, управляющий адрес вытягивается из децентрализованной сети на лету. Именно этот приём показывает, куда движется маскировка вредоносной инфраструктуры.
Не только Windows: торренты, Signal и Android-бэкдор
ClickFix не единственная уловка группировки. По данным CERT-UA, российские хакеры применяют и другие подходы для заражения устройств:
- CowardDuck: бэкдор для Android. Жертву заманивают установить приложение, которое собирает чувствительные файлы и отправляет их на сервер атакующих.
- Торрент-трекеры: группировка раздавала пиратский софт с вредоносной «начинкой».
- Длительные переписки в Signal: злоумышленники месяцами общались с жертвой, склоняя установить «защитное ПО», которое на деле оказывалось вредоносом.
Общий знаменатель у всех сценариев один: жертву убеждают сделать опасное действие своими руками, установить приложение, скачать «полезную» программу или выполнить команду.
Как защититься: почему нельзя вставлять команды из интернета в терминал
Главный практический вывод жёсткий: легитимная CAPTCHA никогда не просит вас копировать текст в командную строку, PowerShell или окно «Выполнить». Если проверка «на робота» требует что-то вставить в терминал, это атака, без исключений.
Несколько правил цифровой гигиены, которые снижают риск заражения устройств:
- Не копируйте и не запускайте команды из «проверок капчи», всплывающих окон и инструкций «чтобы всё заработало».
- Скептически относитесь к «защитному ПО», которое вам предлагают установить в личной переписке, даже если собеседник кажется своим.
- Избегайте пиратского софта с торрентов: это классический канал доставки заражённых сборок.
- Держите систему и приложения обновлёнными, используйте антивирус и не отключайте защиту ради установки сомнительной программы.
Администраторам сайтов и хостинг-провайдерам CERT-UA рекомендует мониторить веб-шеллы, несанкционированные расширения и другие признаки компрометации: именно через взломанные легитимные сайты и раздавалась фейковая капча.
Такие атаки: часть более широкой волны угроз для пользователей рунета и СНГ. Приватный доступ к сети важен, но он не заменяет базовую осторожность: Sigma защитит ваш трафик, а вот команду в PowerShell за вас никто не остановит.
Источники
Ars Technica, Sandworm применяет ClickFix для заражения устройств (по данным CERT-UA)




Пока нет комментариев. Будьте первым!