Înapoi la blog
    Awarely Learning
    6 min

    ClickFix e atacul pentru care nimeni nu se antrenează: CAPTCHA-uri false care păcălesc utilizatorii să se spargă singuri

    O pagină falsă "Verifică că ești om". O comandă copiată. Un Win+R rapid, paste, Enter — gata în sub zece secunde. Fără exploit, fără atașament, fără macro. Campaniile ClickFix descoperite la final de iulie 2026 împing infostealere și troieni de acces la distanță prin site-uri legitime, deturnate — iar singura apărare reală e un reflex antrenat.

    Majoritatea malware-ului are nevoie de o vulnerabilitate, un atașament sau un click neatent pe un link. ClickFix nu are nevoie de nimic din toate astea — are nevoie ca utilizatorul să se infecteze singur, apăsare de tastă cu apăsare de tastă, în timp ce crede că dovedește că nu e robot.

    Scenariul de inginerie socială de patru secunde

    Cercetătorii au documentat tiparul la finalul lui iulie 2026 pe o gamă largă de site-uri legitime, deturnate — domenii vechi, probabil expirate, și pagini Cloudflare repurpuse de atacatori, redirecționând vizitatorii pe ascuns fără știrea proprietarilor site-urilor. Separat, gruparea UAC-0145, concentrată pe Ucraina, a fost observată folosind tehnica identică ClickFix-CAPTCHA pentru a livra malware către dispozitive țintite.

    • Un vizitator ajunge pe un site legitim, dar compromis, și vede un familiar "Verifică că ești om" sau o verificare de securitate Cloudflare
    • Pagina falsă copiază pe ascuns o comandă malițioasă în clipboard
    • Instrucțiunile de pe ecran îi spun victimei să apese Win+R, să lipească și să apese Enter — prezentat ca modul normal de a "finaliza verificarea"
    • Comanda lipită — un one-liner PowerShell deghizat — descarcă și execută direct malware-ul, fără vreun prompt de descărcare sau vreun fișier marcat de antivirus care să atingă mai întâi discul

    Ce ajunge pe calculator

    Malware-ul livrat prin aceste campanii nu e un singur payload, ci un meniu: HijackLoader, StealC și Remus (infostealere), Amatera Stealer, CastleLoader și NetSupport — un instrument legitim de acces la distanță repurpus ca troian odată instalat pe ascuns. Cercetătorii au semnalat și ResiLoader, un loader .NET nedocumentat anterior, a cărui primă sarcină e dezactivarea software-ului de securitate înainte să instaleze discret StealC în spatele lui. Obiectivul comun al întregului set de unelte: recoltarea parolelor salvate, sesiunilor de browser și portofelelor crypto, sau oferirea unui acces la distanță persistent atacatorului.

    De ce ocolește aproape tot ce e tehnic

    • Fără email, fără atașament, fără link malițios de scanat — "mecanismul de livrare" e un site legitim în care utilizatorul are deja încredere
    • Niciun fișier nu e descărcat și inspectat mai întâi; comanda se execută direct prin PowerShell, un instrument deja de încredere pentru sistemul de operare
    • Victima execută fiecare acțiune singură, la nivelul de interfață pe care filtrele de email și gateway-urile web nu îl pot vedea
    • Funcționează pe calculatoare complet patch-uite — nu există niciun defect de software de reparat, doar o decizie umană de întrerupt

    Regula unică ce îl oprește complet

    Niciun CAPTCHA, verificare de securitate sau pagină de verificare legitimă nu a cerut vreodată unui utilizator să deschidă dialogul Run și să lipească o comandă. Acest fapt unic e întreaga apărare — și e exact genul de regulă concretă, memorabilă, pe care trainingul generic de tip "fii atent online" nu reușește s-o livreze. HHS a emis deja o alertă sectorială despre ClickFix; așteaptă-te să continue să se răspândească exact pentru că învinge filtrele de spam și scanerele de endpoint construite pentru formele de atac de ieri.

    Aceasta e o problemă de training înainte de a fi o problemă de tehnologie. Awarely Learning construiește exact acest tip de awareness concret, bazat pe scenarii — inclusiv simulări actualizate de phishing și inginerie socială — ca "lipește asta ca să verifici că ești om" să declanșeze o alarmă, nu o instrucțiune.

    Surse verificate