ClickFix-атаки в 2026: как защитить веб-приложение от скрытой угрозы

📋 Кратко

ClickFix — новый класс социальной инженерии, где злоумышленники используют фейковые CAPTCHA и поддельные ошибки Windows для запуска вредоносного кода. В 2025–2026 году количество таких атак выросло на 400%, было создано более 15 000 вредоносных страниц. Группировки TA571, ClearFake и SocGholish атакуют через скомпрометированные WordPress-сайты, Google Tag Manager и поддельные обновления браузера. Разбираем механику атак, технические детали обхода WAF и методы защиты веб-приложений.

⏱ 6 минут чтениясложность
ClickFix-атака начинается с одного клика пользователя
ClickFix-атака начинается с одного клика пользователя

Введение: что такое ClickFix-атаки и почему это важно

ClickFix — новый класс атак с социальной инженерией, где злоумышленники обманом заставляют жертву самостоятельно запустить вредоносный код. В отличие от традиционного фишинга, где пользователя просто заманивают на поддельный сайт, ClickFix использует фейковые CAPTCHA, поддельные ошибки Windows и ложные обновления браузера — жертва думает, что выполняет легитимное действие (подтверждает, что она не робот, или исправляет системную ошибку), а на деле запускает PowerShell-скрипт, загружающий троян.

Три вектора ClickFix: капча, ошибка, обновление
Три вектора ClickFix: капча, ошибка, обновление

По данным Securelist (Kaspersky), в 2025 году количество ClickFix-атак выросло на 400% по сравнению с 2024 годом. Ущерб только по зарегистрированным страховым выплатам превысил $10 млн, а реальные потери с учётом незадокументированных инцидентов оцениваются в десятки раз больше. На пике активности блокировалось более 100 000 попыток в месяц, а количество уникальных вредоносных страниц превысило 15 000.

⚠ Ключевая статистика:
  • Рост числа атак в 2025–2026: 400% (The Register, январь 2026)
  • Скомпрометировано сайтов: более 10 000 (BleepingComputer, июнь 2025)
  • Среднемесячное число блокировок: 100 000+ (Securelist, февраль 2026)
  • Прогноз на 2026: ещё +150–200% (Anti-Malware.ru)
Источники: Securelist (Kaspersky), The Register, BleepingComputer.

Как работают ClickFix-атаки: три основных вектора

Фейковая CAPTCHA — самый массовый вектор

Пользователь заходит на, казалось бы, обычный сайт (часто — скомпрометированный WordPress). Вместо контента ему показывают поддельную CAPTCHA, стилизованную под Cloudflare Turnstile или Google reCAPTCHA. После нажатия на «I'm not a robot» в буфер обмена копируется PowerShell-скрипт, а на экране появляется инструкция: «Нажмите Win+R, затем Ctrl+V, затем Enter». Жертва думает, что выполняет проверку, а на деле запускает вредоносный код.

Киберпреступные группировки монетизируют ClickFix по подписке
Киберпреступные группировки монетизируют ClickFix по подписке

Группировка ClearFake активно использует эту технику для распространения Lumma Stealer и Vidar — инфостилеров, которые вытягивают пароли, cookie-файлы и криптовалютные кошельки. По данным BleepingComputer, количество сайтов, заражённых скриптами ClearFake, превысило 10 000 в первой половине 2025 года.

Поддельные ошибки Windows

Всплывающее окно имитирует системную ошибку: «Critical Error — registry corrupted», «Windows Defender found a threat» или «Memory corruption detected». Кнопка «Fix Now» запускает .vbs или .ps1 скрипт, который загружает и устанавливает троян. Группировка SocGholish — один из главных пропонентов этого метода, в 2025 году они перешли на ClickFix-механику для обхода UAC (User Account Control).

Поддельные обновления браузера

Пользователю показывают окно: «Your Chrome version is outdated. Click Update to continue». Кнопка запускает mshta.exe с удалённым скриптом или загружает инсталлятор, который на деле оказывается вредоносным. Группировка TA571 (также известная как UNC5799) специализируется именно на этом векторе, используя поддельные обновления Chrome и Edge.

⚠ Как выглядит типичная атака на JavaScript:
// Обфускация через base64 и генерация blob
let maliciousCode = atob('...'); // PowerShell script
let blob = new Blob([maliciousCode], {type: 'text/plain'});
let url = URL.createObjectURL(blob);
window.location.href = url;

Код часто встраивается через легитимные CDN (cdn.jsdelivr.net, unpkg.com) или через скомпрометированный Google Tag Manager — это позволяет обходить сигнатурные детекты WAF.

Источник: Securelist, Xakep.ru.

Кто стоит за ClickFix-атаками: группировки и инструменты

ClickFix — не разрозненные инциденты, а организованная киберпреступная индустрия. В 2025–2026 году сформировались устойчивые группы, использующие ClickFix как основной вектор:

ClickFix обходит WAF через легитимные CDN и динамические скрипты
ClickFix обходит WAF через легитимные CDN и динамические скрипты
Группировка Специализация Распространяемое ПО
TA571 (UNC5799) Поддельные обновления Chrome и Edge Cobalt Strike, QakBot
ClearFake Фейковые CAPTCHA через WordPress Lumma Stealer, Vidar
SocGholish Поддельные ошибки Windows QakBot, IcedID
ClickFix-as-a-Service Продажа готовых шаблонов инфраструктуры Любой по заказу ($200–500/мес)

ClickFix-as-a-Service — новый тренд 2026 года. Злоумышленники продают готовые ClickFix-шаблоны, хостинг для вредоносных скриптов и даже техподдержку. Стоимость подписки — от $200 до $500 в месяц, что делает ClickFix доступным даже для низкоквалифицированных киберпреступников.

Технические детали: как ClickFix обходит WAF и брандмауэры

ClickFix-атаки опасны именно тем, что стандартные средства защиты их плохо детектируют. Вот основные приёмы обхода:

62% ClickFix-атак нацелены на устаревшие системы управления контентом
62% ClickFix-атак нацелены на устаревшие системы управления контентом

Легитимные CDN как хостинг для скриптов

Злоумышленники размещают вредоносный JavaScript на cdn.jsdelivr.net, unpkg.com или других общедоступных CDN. Поскольку домены CDN находятся в белых списках почти всех WAF, скрипт загружается без блокировки. По данным Securelist, около 40% ClickFix-атак используют этот приём.

Динамическая генерация контента

ClickFix-скрипты создаются динамически через document.createElement('script') и blob: URLs. Традиционные WAF, анализирующие статический HTML, не видят угрозы — скрипта в исходном коде страницы просто нет. Он появляется только после выполнения JavaScript в браузере пользователя.

Детекция консоли разработчика

Современные ClickFix-скрипты проверяют, открыта ли консоль разработчика (через window.open или debugger). Если пользователь пытается проанализировать страницу — атака приостанавливается. Это делает отладку ClickFix затруднительной даже для опытных специалистов.

Разделение команд на множественные запросы

Вредоносная команда (например, PowerShell-скрипт) разбивается на несколько GET-запросов к разным эндпоинтам. Каждый запрос по отдельности выглядит легитимным, но при сборке на стороне клиента формирует команду запуска вредоносного кода.

Какие веб-приложения уязвимы больше всего

Согласно анализу Securelist и BleepingComputer, ClickFix-атаки распределяются по типам приложений следующим образом:

Content Security Policy блокирует до 90% ClickFix-атак
Content Security Policy блокирует до 90% ClickFix-атак
Тип приложения Причина уязвимости Доля атак
WordPress (устаревшие плагины) Отсутствие CSP, слабые пароли, уязвимые плагины 62%
Самописные PHP/Node.js Нет защиты от XSS, отсутствие CSP, слабая санитизация 22%
Joomla и другие CMS Устаревшие компоненты, неправильные права доступа 10%
Корпоративные порталы (SharePoint, Bitrix) Вектор через фишинг с внутренними ссылками 6%

Главная общая проблема — отсутствие Content Security Policy (CSP). По данным Xakep.ru, 90% ClickFix-атак стали возможны именно из-за отсутствия или некорректной настройки CSP. Если бы на сайтах был настроен script-src 'self' с запретом 'unsafe-inline' и 'unsafe-eval', большинство атак были бы блокированы на уровне браузера.

Связь ClickFix с OWASP Top 10

ClickFix-атаки затрагивают несколько категорий из актуального рейтинга OWASP Top 10 — 2026:

  • A03: Injection (Внедрение кода) — ClickFix начинается с XSS-уязвимости на сайте, через которую внедряется вредоносный скрипт
  • A05: Security Misconfiguration (Ошибки конфигурации) — отсутствие CSP, неправильные CORS-заголовки, открытые CDN
  • A07: Identification and Authentication Failures — слабые пароли к админке CMS или Google Tag Manager позволяют внедрить код
  • A08: Software and Data Integrity Failures — загрузка внешних скриптов без проверки целостности (SRI)
  • A16: Security Logging and Monitoring Failures — ClickFix остаётся незамеченным в логах WAF

Методы защиты: чек-лист для владельцев веб-приложений

Технические меры (по приоритету)

  1. Content Security Policy (CSP) — настройте строгую политику: script-src 'self'. Запретите 'unsafe-inline' и 'unsafe-eval'. Используйте strict-dynamic и nonce для легитимных скриптов. По данным Securelist, правильная CSP блокирует до 90% ClickFix-атак.
  2. Subresource Integrity (SRI) — для всех внешних скриптов (CDN, библиотеки) указывайте атрибут integrity с хешем. Это гарантирует, что браузер загрузит только оригинальный скрипт.
  3. Блокировка запуска PowerShell через браузер — в корпоративных средах настройте AppLocker или Windows Defender Application Control на блокировку powershell.exe, mshta.exe и rundll32.exe.
  4. EDR/XDR на рабочих станциях — поведенческий анализ заметит аномальный запуск PowerShell с удалённым скриптом.
  5. Регулярное обновление CMS и плагинов — 62% ClickFix-атак приходятся на WordPress с устаревшими плагинами.
  6. MFA для административных панелей — обязательный MFA для CMS, Google Tag Manager и хостинг-панелей.
  7. Валидация пользовательского ввода — предотвращение XSS на всех полях ввода, включая комментарии и URL-параметры.

Организационные меры

  • Обучение сотрудников — проводите тренинги по распознаванию подозрительных CAPTCHA, всплывающих окон «Fix now» и поддельных обновлений браузера.
  • Регулярный аудит конфигураций — проверяйте CSP-заголовки, CORS-политики и настройки CDN не реже одного раза в квартал.
  • Мониторинг безопасности — настройте SIEM-правила на аномальную активность: запуск PowerShell из браузера, массовые запросы к неизвестным CDN.
✅ Чек-лист быстрой проверки:
  • ☑ Настроена ли CSP с запретом 'unsafe-inline' и 'unsafe-eval'?
  • ☑ Используется ли SRI для всех внешних скриптов?
  • ☑ Обновлены ли CMS и все плагины до последних версий?
  • ☑ Включён ли MFA для всех административных аккаунтов?
  • ☑ Проведено ли обучение сотрудников распознаванию ClickFix?
  • ☑ Настроен ли EDR на аномальный запуск PowerShell?
Источник: Securelist, BleepingComputer, OWASP Cheat Sheet.

Выводы

ClickFix-атаки — один из самых быстрорастущих классов угроз в 2025–2026 году. Их особенность в том, что они сочетают социальную инженерию (обман пользователя) и технические уязвимости (отсутствие CSP, XSS, слабая аутентификация). Стандартные WAF и антивирусы плохо справляются с ClickFix, так как атака использует легитимные инструменты и каналы связи.

Главный урок для владельцев веб-приложений: безопасность начинается с конфигурации. Content Security Policy, подписи Subresource Integrity и регулярное обновление CMS блокируют до 90% атак. Оставшиеся 10% — это вопрос обучения пользователей и поведенческого анализа на рабочих станциях.

ClickFix не требует сложных эксплойтов или 0-day уязвимостей. Он эксплуатирует доверие пользователя и небрежность администратора. Именно поэтому защита от него — не вопрос бюджета, а вопрос дисциплины.

📚 Читайте также

📖 Термины

OWASP · Социальная инженерия · Фишинг

🔗 Источники