ClickFix e atacul pentru care nimeni nu se antrenează: CAPTCHA-uri false care păcălesc utilizatorii să se spargă singuri
O pagină falsă "Verifică că ești om". O comandă copiată. Un Win+R rapid, paste, Enter — gata în sub zece secunde. Fără exploit, fără atașament, fără macro. Campaniile ClickFix descoperite la final de iulie 2026 împing infostealere și troieni de acces la distanță prin site-uri legitime, deturnate — iar singura apărare reală e un reflex antrenat.
Majoritatea malware-ului are nevoie de o vulnerabilitate, un atașament sau un click neatent pe un link. ClickFix nu are nevoie de nimic din toate astea — are nevoie ca utilizatorul să se infecteze singur, apăsare de tastă cu apăsare de tastă, în timp ce crede că dovedește că nu e robot.
Scenariul de inginerie socială de patru secunde
Cercetătorii au documentat tiparul la finalul lui iulie 2026 pe o gamă largă de site-uri legitime, deturnate — domenii vechi, probabil expirate, și pagini Cloudflare repurpuse de atacatori, redirecționând vizitatorii pe ascuns fără știrea proprietarilor site-urilor. Separat, gruparea UAC-0145, concentrată pe Ucraina, a fost observată folosind tehnica identică ClickFix-CAPTCHA pentru a livra malware către dispozitive țintite.
- Un vizitator ajunge pe un site legitim, dar compromis, și vede un familiar "Verifică că ești om" sau o verificare de securitate Cloudflare
- Pagina falsă copiază pe ascuns o comandă malițioasă în clipboard
- Instrucțiunile de pe ecran îi spun victimei să apese Win+R, să lipească și să apese Enter — prezentat ca modul normal de a "finaliza verificarea"
- Comanda lipită — un one-liner PowerShell deghizat — descarcă și execută direct malware-ul, fără vreun prompt de descărcare sau vreun fișier marcat de antivirus care să atingă mai întâi discul
Ce ajunge pe calculator
Malware-ul livrat prin aceste campanii nu e un singur payload, ci un meniu: HijackLoader, StealC și Remus (infostealere), Amatera Stealer, CastleLoader și NetSupport — un instrument legitim de acces la distanță repurpus ca troian odată instalat pe ascuns. Cercetătorii au semnalat și ResiLoader, un loader .NET nedocumentat anterior, a cărui primă sarcină e dezactivarea software-ului de securitate înainte să instaleze discret StealC în spatele lui. Obiectivul comun al întregului set de unelte: recoltarea parolelor salvate, sesiunilor de browser și portofelelor crypto, sau oferirea unui acces la distanță persistent atacatorului.
De ce ocolește aproape tot ce e tehnic
- Fără email, fără atașament, fără link malițios de scanat — "mecanismul de livrare" e un site legitim în care utilizatorul are deja încredere
- Niciun fișier nu e descărcat și inspectat mai întâi; comanda se execută direct prin PowerShell, un instrument deja de încredere pentru sistemul de operare
- Victima execută fiecare acțiune singură, la nivelul de interfață pe care filtrele de email și gateway-urile web nu îl pot vedea
- Funcționează pe calculatoare complet patch-uite — nu există niciun defect de software de reparat, doar o decizie umană de întrerupt
Regula unică ce îl oprește complet
Niciun CAPTCHA, verificare de securitate sau pagină de verificare legitimă nu a cerut vreodată unui utilizator să deschidă dialogul Run și să lipească o comandă. Acest fapt unic e întreaga apărare — și e exact genul de regulă concretă, memorabilă, pe care trainingul generic de tip "fii atent online" nu reușește s-o livreze. HHS a emis deja o alertă sectorială despre ClickFix; așteaptă-te să continue să se răspândească exact pentru că învinge filtrele de spam și scanerele de endpoint construite pentru formele de atac de ieri.
Aceasta e o problemă de training înainte de a fi o problemă de tehnologie. Awarely Learning construiește exact acest tip de awareness concret, bazat pe scenarii — inclusiv simulări actualizate de phishing și inginerie socială — ca "lipește asta ca să verifici că ești om" să declanșeze o alarmă, nu o instrucțiune.
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă