ClickFix и штатные утилиты стали основой повторяемых атак

Microsoft назвала ClickFix самым распространённым методом первоначального доступа в уведомлениях за прошлый год: на него пришлось 47% атак. Bitdefender, изучив 700 тыс. инцидентов, установила, что в 84% тяжёлых случаев злоумышленники использовали бинарные файлы, уже присутствующие в системе. Эти показатели описывают не поиск сложных техник, а тиражирование отлаженных сценариев.
Атака строится на повторяемости
При ClickFix поддельная веб-страница предлагает пользователю пройти проверку «я не робот». Пока он читает инструкции, сайт помещает команду в буфер обмена и подсказывает открыть терминал и вставить её. В цепочке нет вложения для проверки и нет эксплуатации уязвимости, которую можно устранить патчем.
Verizon в последнем Data Breach Investigations Report назвала эксплуатацию уязвимостей наиболее заметным начальным вектором: её доля выросла с 20% до 31% за год. Особенно привлекательны для атакующих интернет-доступные устройства с возможностью удалённого выполнения кода без аутентификации. После публикации рабочего proof of concept остаётся массово сканировать сеть в поисках ещё не обновлённых систем.
Такой процесс не требует создавать эксплойт с нуля. Исследователь или другой автор публикует код, а операторы используют его быстро и в большом масштабе. Для них важнее число доступных целей и предсказуемость результата, чем техническая оригинальность конкретной атаки.
Штатные инструменты продолжают цепочку
После проникновения группы часто применяют интерпретаторы сценариев, средства удалённого управления, архиваторы и административные программы операционной системы. Подход living off the land позволяет не доставлять собственный вредоносный инструмент: знакомые утилиты уже есть в среде и работают сходным образом у разных организаций.
В отчёте Bitdefender речь идёт именно о присутствии таких бинарных файлов в большинстве тяжёлых инцидентов. Отдельный запуск административной утилиты, вход учётной записи или соединение с облачным хранилищем могут выглядеть штатно. Риск проявляется в последовательности этих действий, на конкретном хосте и в необычное время.
Рост объёма при снижении выплат
Verizon сообщила, что ransomware фигурировал в 48% нарушений, против 44% годом ранее. При этом 69% пострадавших от вымогателей не заплатили, а медианный выплаченный выкуп снизился со 150 тыс. до 139 875 долларов. Bitdefender насчитала 704 организации, заявленные группами как жертвы на сайтах утечек только в июне 2026 года.
Заявления групп о числе жертв не являются аудитированной статистикой, но показывают конкуренцию за пропускную способность операций. Bitdefender отмечала, что The Gentlemen вышла из бывшего партнёра Qilin и использовала переработанные и улучшенные ransomware-плейбуки. Ценностью становится процедура, которую можно передать другой команде и воспроизвести у новой цели.
Что проверить защитникам
Организациям стоит в первую очередь сопоставить собственный внешний периметр с фильтром атакующих: интернет-доступность, удалённое выполнение кода и отсутствие аутентификации. Важен промежуток между публикацией бюллетеня и появлением рабочего proof of concept, который, по оценке автора, нередко составляет лишь несколько дней.
Политики запуска приложений и сценариев способны прервать ClickFix в момент, когда вставленная команда превращается в процесс. Следует также определить, кому действительно нужны средства удалённого управления и скриптовые механизмы, а широкие сервисные учётные записи и общие привилегированные ключи рассматривать как путь от одного скомпрометированного устройства к инциденту.
Наконец, обнаружение требует наблюдения и полномочий на реакцию. Bitdefender указывает, что в расследованиях её команд реагирования и MDR регулярно встречаются две ситуации: защита конечных точек отсутствует либо развёрнута, но её предупреждения никто не отслеживает. Для бизнеса практический вывод состоит в том, чтобы закрывать повторяемые точки входа, ограничивать запуск штатных инструментов и обеспечивать разбор коррелированных сигналов до того, как они превратятся в последствия атаки.

