ClickFix-атаки в 2026: как защитить веб-приложение от скрытой угрозы
📋 Кратко
ClickFix — новый класс социальной инженерии, где злоумышленники используют фейковые CAPTCHA и поддельные ошибки Windows для запуска вредоносного кода. В 2025–2026 году количество таких атак выросло на 400%, было создано более 15 000 вредоносных страниц. Группировки TA571, ClearFake и SocGholish атакуют через скомпрометированные WordPress-сайты, Google Tag Manager и поддельные обновления браузера. Разбираем механику атак, технические детали обхода WAF и методы защиты веб-приложений.
Введение: что такое ClickFix-атаки и почему это важно
ClickFix — новый класс атак с социальной инженерией, где злоумышленники обманом заставляют жертву самостоятельно запустить вредоносный код. В отличие от традиционного фишинга, где пользователя просто заманивают на поддельный сайт, ClickFix использует фейковые CAPTCHA, поддельные ошибки Windows и ложные обновления браузера — жертва думает, что выполняет легитимное действие (подтверждает, что она не робот, или исправляет системную ошибку), а на деле запускает PowerShell-скрипт, загружающий троян.
По данным Securelist (Kaspersky), в 2025 году количество ClickFix-атак выросло на 400% по сравнению с 2024 годом. Ущерб только по зарегистрированным страховым выплатам превысил $10 млн, а реальные потери с учётом незадокументированных инцидентов оцениваются в десятки раз больше. На пике активности блокировалось более 100 000 попыток в месяц, а количество уникальных вредоносных страниц превысило 15 000.
- Рост числа атак в 2025–2026: 400% (The Register, январь 2026)
- Скомпрометировано сайтов: более 10 000 (BleepingComputer, июнь 2025)
- Среднемесячное число блокировок: 100 000+ (Securelist, февраль 2026)
- Прогноз на 2026: ещё +150–200% (Anti-Malware.ru)
Как работают ClickFix-атаки: три основных вектора
Фейковая CAPTCHA — самый массовый вектор
Пользователь заходит на, казалось бы, обычный сайт (часто — скомпрометированный WordPress). Вместо контента ему показывают поддельную CAPTCHA, стилизованную под Cloudflare Turnstile или Google reCAPTCHA. После нажатия на «I'm not a robot» в буфер обмена копируется PowerShell-скрипт, а на экране появляется инструкция: «Нажмите Win+R, затем Ctrl+V, затем Enter». Жертва думает, что выполняет проверку, а на деле запускает вредоносный код.
Группировка ClearFake активно использует эту технику для распространения Lumma Stealer и Vidar — инфостилеров, которые вытягивают пароли, cookie-файлы и криптовалютные кошельки. По данным BleepingComputer, количество сайтов, заражённых скриптами ClearFake, превысило 10 000 в первой половине 2025 года.
Поддельные ошибки Windows
Всплывающее окно имитирует системную ошибку: «Critical Error — registry corrupted», «Windows Defender found a threat» или «Memory corruption detected». Кнопка «Fix Now» запускает .vbs или .ps1 скрипт, который загружает и устанавливает троян. Группировка SocGholish — один из главных пропонентов этого метода, в 2025 году они перешли на ClickFix-механику для обхода UAC (User Account Control).
Поддельные обновления браузера
Пользователю показывают окно: «Your Chrome version is outdated. Click Update to continue». Кнопка запускает mshta.exe с удалённым скриптом или загружает инсталлятор, который на деле оказывается вредоносным. Группировка TA571 (также известная как UNC5799) специализируется именно на этом векторе, используя поддельные обновления Chrome и Edge.
// Обфускация через base64 и генерация blob
let maliciousCode = atob('...'); // PowerShell script
let blob = new Blob([maliciousCode], {type: 'text/plain'});
let url = URL.createObjectURL(blob);
window.location.href = url;
Код часто встраивается через легитимные CDN (cdn.jsdelivr.net, unpkg.com) или через скомпрометированный Google Tag Manager — это позволяет обходить сигнатурные детекты WAF.
Источник: Securelist, Xakep.ru.Кто стоит за ClickFix-атаками: группировки и инструменты
ClickFix — не разрозненные инциденты, а организованная киберпреступная индустрия. В 2025–2026 году сформировались устойчивые группы, использующие ClickFix как основной вектор:
| Группировка | Специализация | Распространяемое ПО |
|---|---|---|
| TA571 (UNC5799) | Поддельные обновления Chrome и Edge | Cobalt Strike, QakBot |
| ClearFake | Фейковые CAPTCHA через WordPress | Lumma Stealer, Vidar |
| SocGholish | Поддельные ошибки Windows | QakBot, IcedID |
| ClickFix-as-a-Service | Продажа готовых шаблонов инфраструктуры | Любой по заказу ($200–500/мес) |
ClickFix-as-a-Service — новый тренд 2026 года. Злоумышленники продают готовые ClickFix-шаблоны, хостинг для вредоносных скриптов и даже техподдержку. Стоимость подписки — от $200 до $500 в месяц, что делает ClickFix доступным даже для низкоквалифицированных киберпреступников.
Технические детали: как ClickFix обходит WAF и брандмауэры
ClickFix-атаки опасны именно тем, что стандартные средства защиты их плохо детектируют. Вот основные приёмы обхода:
Легитимные CDN как хостинг для скриптов
Злоумышленники размещают вредоносный JavaScript на cdn.jsdelivr.net, unpkg.com или других общедоступных CDN. Поскольку домены CDN находятся в белых списках почти всех WAF, скрипт загружается без блокировки. По данным Securelist, около 40% ClickFix-атак используют этот приём.
Динамическая генерация контента
ClickFix-скрипты создаются динамически через document.createElement('script') и blob: URLs. Традиционные WAF, анализирующие статический HTML, не видят угрозы — скрипта в исходном коде страницы просто нет. Он появляется только после выполнения JavaScript в браузере пользователя.
Детекция консоли разработчика
Современные ClickFix-скрипты проверяют, открыта ли консоль разработчика (через window.open или debugger). Если пользователь пытается проанализировать страницу — атака приостанавливается. Это делает отладку ClickFix затруднительной даже для опытных специалистов.
Разделение команд на множественные запросы
Вредоносная команда (например, PowerShell-скрипт) разбивается на несколько GET-запросов к разным эндпоинтам. Каждый запрос по отдельности выглядит легитимным, но при сборке на стороне клиента формирует команду запуска вредоносного кода.
Какие веб-приложения уязвимы больше всего
Согласно анализу Securelist и BleepingComputer, ClickFix-атаки распределяются по типам приложений следующим образом:
| Тип приложения | Причина уязвимости | Доля атак |
|---|---|---|
| WordPress (устаревшие плагины) | Отсутствие CSP, слабые пароли, уязвимые плагины | 62% |
| Самописные PHP/Node.js | Нет защиты от XSS, отсутствие CSP, слабая санитизация | 22% |
| Joomla и другие CMS | Устаревшие компоненты, неправильные права доступа | 10% |
| Корпоративные порталы (SharePoint, Bitrix) | Вектор через фишинг с внутренними ссылками | 6% |
Главная общая проблема — отсутствие Content Security Policy (CSP). По данным Xakep.ru, 90% ClickFix-атак стали возможны именно из-за отсутствия или некорректной настройки CSP. Если бы на сайтах был настроен script-src 'self' с запретом 'unsafe-inline' и 'unsafe-eval', большинство атак были бы блокированы на уровне браузера.
Связь ClickFix с OWASP Top 10
ClickFix-атаки затрагивают несколько категорий из актуального рейтинга OWASP Top 10 — 2026:
- A03: Injection (Внедрение кода) — ClickFix начинается с XSS-уязвимости на сайте, через которую внедряется вредоносный скрипт
- A05: Security Misconfiguration (Ошибки конфигурации) — отсутствие CSP, неправильные CORS-заголовки, открытые CDN
- A07: Identification and Authentication Failures — слабые пароли к админке CMS или Google Tag Manager позволяют внедрить код
- A08: Software and Data Integrity Failures — загрузка внешних скриптов без проверки целостности (SRI)
- A16: Security Logging and Monitoring Failures — ClickFix остаётся незамеченным в логах WAF
Методы защиты: чек-лист для владельцев веб-приложений
Технические меры (по приоритету)
- Content Security Policy (CSP) — настройте строгую политику:
script-src 'self'. Запретите'unsafe-inline'и'unsafe-eval'. Используйтеstrict-dynamicи nonce для легитимных скриптов. По данным Securelist, правильная CSP блокирует до 90% ClickFix-атак. - Subresource Integrity (SRI) — для всех внешних скриптов (CDN, библиотеки) указывайте атрибут
integrityс хешем. Это гарантирует, что браузер загрузит только оригинальный скрипт. - Блокировка запуска PowerShell через браузер — в корпоративных средах настройте AppLocker или Windows Defender Application Control на блокировку
powershell.exe,mshta.exeиrundll32.exe. - EDR/XDR на рабочих станциях — поведенческий анализ заметит аномальный запуск PowerShell с удалённым скриптом.
- Регулярное обновление CMS и плагинов — 62% ClickFix-атак приходятся на WordPress с устаревшими плагинами.
- MFA для административных панелей — обязательный MFA для CMS, Google Tag Manager и хостинг-панелей.
- Валидация пользовательского ввода — предотвращение XSS на всех полях ввода, включая комментарии и URL-параметры.
Организационные меры
- Обучение сотрудников — проводите тренинги по распознаванию подозрительных CAPTCHA, всплывающих окон «Fix now» и поддельных обновлений браузера.
- Регулярный аудит конфигураций — проверяйте CSP-заголовки, CORS-политики и настройки CDN не реже одного раза в квартал.
- Мониторинг безопасности — настройте SIEM-правила на аномальную активность: запуск PowerShell из браузера, массовые запросы к неизвестным CDN.
- ☑ Настроена ли CSP с запретом
'unsafe-inline'и'unsafe-eval'? - ☑ Используется ли SRI для всех внешних скриптов?
- ☑ Обновлены ли CMS и все плагины до последних версий?
- ☑ Включён ли MFA для всех административных аккаунтов?
- ☑ Проведено ли обучение сотрудников распознаванию ClickFix?
- ☑ Настроен ли EDR на аномальный запуск PowerShell?
Выводы
ClickFix-атаки — один из самых быстрорастущих классов угроз в 2025–2026 году. Их особенность в том, что они сочетают социальную инженерию (обман пользователя) и технические уязвимости (отсутствие CSP, XSS, слабая аутентификация). Стандартные WAF и антивирусы плохо справляются с ClickFix, так как атака использует легитимные инструменты и каналы связи.
Главный урок для владельцев веб-приложений: безопасность начинается с конфигурации. Content Security Policy, подписи Subresource Integrity и регулярное обновление CMS блокируют до 90% атак. Оставшиеся 10% — это вопрос обучения пользователей и поведенческого анализа на рабочих станциях.
ClickFix не требует сложных эксплойтов или 0-day уязвимостей. Он эксплуатирует доверие пользователя и небрежность администратора. Именно поэтому защита от него — не вопрос бюджета, а вопрос дисциплины.
📚 Читайте также
- Устаревший PHP в WordPress: 70% сайтов под угрозой взлома через уязвимости
- Adblock for YouTube: расширение Chrome с 10 млн установок выполняет код на любых сайтах
- Уязвимости в ИИ-приложениях: каждая третья угроза оказалась критической
- Excel-атака: цепочка заражения от OLE-объекта до LuaJIT-инфостилера
- OkoBot: криптостилер атакует владельцев кошельков Ledger и Trezor
📖 Термины
OWASP · Социальная инженерия · Фишинг
🔗 Источники
- ClickFix attacks in 2025: evolution of fake CAPTCHA by Kaspersky(2026-06-28 ✓)
- ClickFix attacks surge — The Register(2026-06-28 ✓)
- ClickFix attacks: Fake CAPTCHA delivers malware — BleepingComputer(2026-06-28 ✓)
- ClickFix-атаки: как фейковые CAPTCHA становятся точкой входа — SecurityLab.ru(2026-06-28 ✓)
- ClickFix: новая эра социальной инженерии — Xakep.ru(2026-06-28 ✓)