Атаки ClickFix распространяются, заражая компьютеры под управлением Windows и macOS через поддельные CAPTCHA. Независимый исследователь Kevin Beaumont сообщил на Reddit, что пользователи лишались контроля над своими компьютерами таким способом; по его словам, злоумышленники захватывали легитимные сайты и настраивали их на отображение поддельной CAPTCHA. Постоянные CAPTCHA, не закрывающаяся реклама и меняющиеся интерфейсы притупляют бдительность пользователей к подозрительным инструкциям, что повышает успешность атак.
Атака обычно начинается с CAPTCHA, имитирующей Cloudflare. Пользователя убеждают скопировать скрытую вредоносную команду, вставить её в Windows Run, PowerShell или терминал macOS и нажать Enter. То, что инструкции появляются на сайтах, используемых годами, затрудняет распознавание угрозы, особенно для людей без опыта в компьютерной безопасности.
По данным BlueVoyant, для распространения вредоносного ПО, ранее отслеживавшегося под названием Lorem Ipsum, требовались перенаправляющие через SEO и поддерживаемые вредоносной рекламой порталы загрузки, подписанные сертификаты, которым доверяет Microsoft, а также постоянно меняющиеся домены. Возвращение ClickFix в конце мая 2026 года устранило необходимость в подписывании кода и расширило круг жертв: теперь он не ограничивается пользователями, ищущими Microsoft Teams, а включает всех, кто посещает взломанные сайты.
Jamf и один из исследователей задокументировали версии macOS, способные обходить Gatekeeper. Cisco Talos сообщила об использовании документов Google Sheets, а Sandworm и Netskope — смарт-контрактов на основе blockchain. Netskope установила, что 5 400 сайтов отправляли сигналы этой инфраструктуре. BlockBlock и Ublock обеспечивают защиту, однако эксперты рекомендуют повышать осведомлённость неопытных пользователей.
Почему это важно
Это развитие означает, что атака перестала быть кампанией, нацеленной на конкретное приложение или группу пользователей, и превратилась в более широкую угрозу, способную охватывать посетителей взломанных сайтов. Отсутствие необходимости в сертификатах подписи, которым доверяет Microsoft, устраняет некоторые издержки и ограничений прежней цепочки распространения. Обнаружение образцов, способных обходить различные механизмы защиты в Windows и macOS, показывает, что привычек обеспечения безопасности, ориентированных на одну платформу, будет недостаточно. Использование таких каналов, как Google Sheets и смарт-контракты blockchain, демонстрирует, что доверие пользователей к знакомым им сервисам также становится объектом эксплуатации. Поэтому пользователям важно распознавать несоответствие между инструкцией CAPTCHA и запуском команд операционной системы, однако вопрос о том, в какой мере неопытные люди способны провести это различие в рамках привычных процессов проверки, остаётся открытым.
Предыстория
Macs — не новое название в архиве FikirPilot: за последние 90 дней мы опубликовали новость, в которой упоминалось это название; та статья датирована 26 августа 2026 года.