CTM360: ClickFix использует 17 тысяч URL и блокчейн для доставки стилеров

CTM360 проанализировала более 17 000 заражённых URL, показывавших поддельные страницы проверки Cloudflare в кампаниях ClickFix; на момент исследования около 3 000 адресов всё ещё отдавали приманку. Метод убеждает пользователя скопировать и вставить команду в штатный системный интерфейс, после чего в одной из изученных цепочек запускался Vidar Stealer внутри подписанного бинарного файла Microsoft.
ClickFix не требует эксплуатации уязвимости, вложения в письме или обычной загрузки файла. Страница имитирует ошибку проверки, проблему с браузером, документом либо нехватку места на Mac, записывает «исправление» в буфер обмена и просит открыть окно «Выполнить», PowerShell, Terminal или другой доверенный интерфейс.
Рост техники и инфраструктура кампаний
Microsoft отнесла к ClickFix 47% случаев первичного доступа, которыми команда Defender Experts занималась в 2025 году. ESET зафиксировала рост на 517% к первому полугодию 2025 года и ещё на 108% между вторым полугодием 2025-го и первым полугодием 2026-го. В марте 2025 года MITRE выделила поведение в отдельную под-технику T1204.004 — User Execution: Malicious Copy and Paste, затрагивающую Windows, macOS и Linux.
В исследованном CTM360 скрипте на скомпрометированном сайте не было домена злоумышленников. Браузер посетителя обращался к смарт-контракту Polygon в режиме чтения, а контракт возвращал закодированное имя текущего домена приманки. За один день контракт последовательно выдал три разных хоста, при этом изменять заражённые сайты не потребовалось. Такой подход известен как EtherHiding.
Дальнейшие адреса управления вредоносным ПО разрешались через описания каналов Telegram и страницу профиля Steam. CTM360 отмечает, что блокировка доменов приманок не успевает за их ротацией. Sekoia в июне 2026 года связала тот же контракт Polygon с кластером ErrTraffic, распространяющим Vidar; CTM360 оценивает эту корреляцию с умеренной уверенностью, поскольку фреймворк доступен нескольким партнёрам примерно за 380 долларов в месяц.
Выбор цели и скрытая доставка
Приманка передавала оператору сведения об операционной системе и её версии. Сервер возвращал конфигурацию с платформами и посадочными страницами: в образце была включена Windows, варианты для macOS были готовы, а мобильные устройства исключались. Cookie скрывала оверлей от повторного посетителя на 90 дней. Следовательно, преобладание Windows в текущих кампаниях не означает отсутствия готовых сценариев для других платформ.
Система распределения трафика опрашивала оператора примерно каждые 1,5 секунды и могла пометить сессию как проверенную без показа вредоносной инструкции. Исследователям, песочницам и краулерам при этом возвращалась чистая страница. В загрузчике идентификатор компьютера, серийный номер тома, имя ПК, сведения о BIOS, модели, GPU и имени пользователя кодировались в путь загрузки, позволяя серверу выбирать содержимое для конкретной машины.
Что проверять администраторам
На изученном WordPress-сайте код добавлялся PHP ко всем динамическим ответам — HTML, RSS и JSON. CTM360 связывает это с обязательным плагином, который загружается при каждом запросе и не виден в списке плагинов. Рядом исследователи обнаружили около двух десятков созданных скриптом учётных записей администраторов, поэтому удаления видимого скрипта или одной подозрительной учётной записи недостаточно.
Практический вывод для бизнеса: следует блокировать запись в буфер обмена со страниц по умолчанию в управляемых браузерах и направлять интерпретаторы скриптов и утилиты загрузки через аутентифицированный прокси. Пользователям необходимо закрепить простое правило: легитимный сайт, проверка, обновление или видеозвонок не просит вставить команду в «Выполнить», PowerShell, командную строку, Terminal или адресную строку проводника. Такая просьба означает, что сама страница является атакой.

