Blog
Inginerie socială31 iulie 20269 min de citit

ClickFix: atacul în care victima își instalează singură malware-ul, convinsă că trece un test „nu sunt robot"

ClickFix păcălește utilizatorii să lipească singuri o comandă în Windows Run. De ce trece de antivirus, ce variante au apărut în 2026 și cum se oprește.

Majoritatea atacurilor prin email cer victimei un singur lucru: să deschidă un fișier sau să dea click pe un link. ClickFix cere mai mult — și tocmai de aceea funcționează. Utilizatorul primește un mesaj care arată ca o verificare „nu sunt robot" sau ca o eroare de browser, iar instrucțiunile îi spun să apese Win+R, apoi Ctrl+V, apoi Enter. La capătul acestor trei taste, victima a executat cu propriile mâini o comandă pusă în clipboard de pagina web, fără să fi descărcat nimic.

Diferența față de phishingul clasic este cine execută codul. Nu un atașament, nu un exploit, ci utilizatorul — printr-o acțiune pe care o percepe ca fiind un pas normal de verificare. De aici vine și numele tehnicii: ți se prezintă o „problemă" și ți se oferă „rezolvarea".

Cum arată lanțul, pas cu pas

  • Victima ajunge pe un site compromis sau pe o pagină de landing controlată de atacator — frecvent prin rezultate de căutare, reclame sau un link primit pe email ori chat.
  • Pagina afișează un CAPTCHA fals sau o casetă de eroare care imită Chrome, Word sau un player video.
  • JavaScript-ul paginii încarcă în clipboard, fără avertisment vizibil, o comandă PowerShell sau mshta.
  • Instrucțiunile de pe ecran îi cer utilizatorului să deschidă dialogul Run (Win+R), să lipească și să apese Enter — prezentate ca „pași de verificare".
  • Comanda descarcă și rulează payload-ul propriu-zis. În campaniile documentate au fost livrate familii precum Latrodectus și Supper.

De ce trece adesea de antivirus și EDR

Nu există un fișier executabil descărcat de utilizator și nici un atașament de scanat. Comanda rulează prin utilitare legitime, semnate, prezente nativ în Windows — exact instrumentele pe care multe politici de detecție le tratează ca fiind de încredere. În plus, acțiunea provine de la o interacțiune deliberată a utilizatorului la tastatură, ceea ce seamănă, din perspectiva telemetriei, cu activitate administrativă normală.

Etapele ulterioare adaugă un al doilea strat de camuflaj. O tehnică observată repetat este DLL side-loading: pe disc ajung un executabil legitim (de exemplu igfxSDK.exe) și o bibliotecă malițioasă (wtsapi32.dll) plasate împreună într-un director precum %APPDATA%\Intel. Când programul legitim pornește, încarcă automat biblioteca atacatorului, iar codul se execută în contextul unui proces cu reputație bună.

Familia s-a extins în 2026: nu mai e doar un CAPTCHA fals

Tiparul de bază — convinge utilizatorul să execute singur ceva — a fost adaptat la alte părți din fluxul de lucru. În raportul din iulie 2026 „Copy, Paste, Compromise: The Tale of ClickFix", ReversingLabs urmărește apariția mai multor variante, iar cercetarea din prima parte a anului le documentase deja pe câteva dintre ele.

  • CrashFix — documentată de Microsoft în februarie 2026, folosește o falsă eroare de aplicație pentru a livra un troian de acces remote scris în Python.
  • FileFix — mută execuția în bara de adrese din File Explorer, în loc de dialogul Run.
  • PromptFix — vizează instrumentele de AI, unde utilizatorii sunt deja obișnuiți să copieze și să lipească text.
  • ConsentFix — abuzează ecranele de consimțământ OAuth, deci nu mai are nevoie de execuție locală: rezultatul este acces la cont.

Tehnica de execuție evoluează și ea. Pe 28 iulie 2026 a fost descrisă o variantă care folosește rundll32.exe pentru a încărca prin WebDAV un payload aflat la distanță, apelat prin ordinalul de export #1 — o cale care evită mai multe reguli de detecție construite în jurul numelor de funcții. Iar pe 18 iulie 2026, Netskope Threat Labs a raportat o campanie ClickFix dedicată macOS, ceea ce contrazice presupunerea că tehnica ar fi o problemă exclusiv Windows.

Cât de răspândită este

Volumele publicate arată o creștere rapidă. Phishingul care folosește CAPTCHA ca poartă de intrare s-a mai mult decât dublat într-o singură lună, ajungând la aproximativ 11,9 milioane de atacuri — cel mai ridicat nivel din ultimul an. În mai 2026, Malwarebytes a raportat peste 700 de site-uri din educație și tehnologie compromise pentru a afișa același truc cu CAPTCHA fals. Motivul economic este simplu: tehnica nu are nevoie de un exploit, deci costul de operare este mic, iar rata de succes depinde aproape exclusiv de om.

Ce oprește ClickFix în practică

Pentru că vectorul este comportamental, apărarea eficientă combină un mesaj de instruire foarte scurt cu două-trei controale tehnice care nu depind de vigilența nimănui.

  • O singură regulă memorabilă pentru utilizatori: niciun site legitim, niciun CAPTCHA și nicio eroare de browser nu îți vor cere vreodată să apeși Win+R și să lipești o comandă. Dacă instrucțiunile conțin taste de sistem, este atac — indiferent cât de convingător arată pagina.
  • Restricționarea dialogului Run prin politici de grup pentru categoriile de utilizatori care nu au nevoie de el.
  • Constrained Language Mode pentru PowerShell și blocarea execuției de scripturi nesemnate acolo unde fluxul de lucru o permite.
  • Reguli de detecție pe lanțuri de proces neobișnuite: browser sau explorer care pornește powershell, mshta ori rundll32, în special cu argumente lungi codificate.
  • Monitorizarea conexiunilor WebDAV ieșite, care în multe organizații nu au niciun caz de utilizare legitim.
  • Un canal de raportare rapid: utilizatorul care a lipit deja comanda trebuie să poată anunța fără teamă de reproș, pentru că primele minute contează.
Dacă un angajat a rulat deja comanda, prioritatea nu este ștergerea fișierelor, ci izolarea stației și invalidarea sesiunilor și a tokenurilor active de pe ea. Multe payload-uri din familie fură cookie-uri de sesiune, iar acelea rămân utile atacatorului și după schimbarea parolei.

ClickFix este, în esență, o formă de inginerie socială care externalizează execuția către victimă. Tocmai de aceea este un subiect potrivit pentru instruire: nu cere utilizatorului să recunoască un domeniu falsificat sau un antet de email, ci un singur tipar de comportament. Iar acest tipar se învață în câteva minute și rămâne valabil indiferent de cum se schimbă pagina-capcană.

Merită însă spus și reversul, pentru echilibru: nu toate atacurile moderne au un moment în care utilizatorul poate interveni. Despre extrema opusă — campanii care cer aproape zero acțiune din partea victimei — am scris în articolul despre exploatarea „half-click" a serverelor de webmail.

#ClickFix#CAPTCHA fals#inginerie socială#PowerShell#EDR#FileFix#ConsentFix#awareness