News

CrowdStrike останавливает атаки ClickFix: как работает компрометация через копирование

News | 30.09.2026

Атаки ClickFix превращают обычное копирование команды в полную компрометацию системы, обходя традиционное обучение пользователей и средства защиты конечных точек.

ClickFix — стремительно растущая техника социальной инженерии, при которой злоумышленники убеждают пользователя скопировать вредоносную команду с поддельной страницы ошибки, CAPTCHA или верификации и вставить её в диалог Windows Run или терминал. Поскольку жертва запускает команду самостоятельно, активность сливается с легитимным поведением и часто проходит сквозь традиционные фильтры. CrowdStrike опубликовала подробное руководство о том, как работают эти атаки и как платформа Falcon останавливает их на каждом этапе.

Что было анонсировано

CrowdStrike представила технический разбор цепочки атак ClickFix, показывающий, как злоумышленники используют поддельные ошибки браузера, фишинговые страницы и мошеннические окна Cloudflare или reCAPTCHA, чтобы заставить пользователя выполнить команды PowerShell, mshta или curl. В блоге детально описаны реальные тактики, наблюдаемые командой CrowdStrike Counter Adversary Operations, и объяснено, как Falcon предотвращает вторжения с помощью поведенческих indicators of attack, AI-детекции и сигналов идентификации.

По данным телеметрии CrowdStrike, ClickFix стал одним из самых быстрорастущих векторов первоначального доступа в 2026 году, применяемым как киберпреступными группами, так и государственными акторами для доставки инфостилеров, RAT и загрузчиков программ-вымогателей.

Почему это важно

Для CISO, CIO и архитекторов безопасности ClickFix означает сдвиг в ландшафте угроз: атака успешна не за счёт уязвимости программного обеспечения, а за счёт эксплуатации доверия пользователя. Традиционные почтовые фильтры, веб-прокси и сигнатурные EDR часто не срабатывают, поскольку вредоносная нагрузка приходит в виде безобидной строки в буфере обмена. Один успешный инцидент ClickFix может привести к краже учётных данных, боковому перемещению и развёртыванию ransomware за несколько часов.

Организации, полагающиеся только на обучение пользователей, остаются уязвимыми. Эффективная защита требует многоуровневых средств контроля, которые в реальном времени коррелируют активность браузера, выполнение скриптов и поведение идентичностей.

Технические детали

  • Начальная приманка: поддельная CAPTCHA, запрос на обновление браузера или страница верификации Cloudflare с инструкцией нажать Win+R и вставить команду.
  • Вектор выполнения: PowerShell, mshta.exe, curl или wscript для загрузки и запуска нагрузок второго этапа.
  • Наблюдаемые нагрузки: Lumma Stealer, DarkGate, NetSupport RAT, AsyncRAT и загрузчики ransomware.
  • Детекция Falcon: поведенческие IOA выявляют подозрительное выполнение из буфера обмена через диалог Run и аномальные связи родительских и дочерних процессов explorer.exe и powershell.exe.
  • AI-предотвращение: Falcon использует машинное обучение для оценки содержимого скриптов и сетевых маяков, характерных для нагрузок ClickFix.
  • Корреляция идентичности: Falcon Identity Protection выявляет аномальную аутентификацию после запуска стилера.

Softprom и CrowdStrike

Softprom является официальным дистрибьютором CrowdStrike. Наша команда помогает предприятиям внедрять, настраивать и эксплуатировать платформу Falcon для защиты от современных техник социальной инженерии, таких как ClickFix, и ускорять реагирование на инциденты с помощью управляемых сервисов Falcon Complete.

Этот материал подготовлен в рамках проекта Softprom DistriFlow — автоматизированной системы мониторинга и адаптации новостей вендоров. Источник: оригинальная статья.