ClickFix эволюционирует: API-выдача payload и AMSI bypass

Коллеги, хочу обратить внимание на тренд в кибербезопасности.
ClickFix уже давно не выглядит как простая социальная инженерия. Я вижу, как злоумышленники выдают команды через API-серверы и маскируют payload по-новому.
Отдельно настораживает сценарий с Downloads-folder: на clipboard попадает только «оркестратор», а вредоносный код запускается из скачанного файла. Это помогает обходить AMSI и усложняет анализ.
Для защиты я бы в первую очередь смотрел на цепочки процессов: explorer.exe или WindowsTerminal.exe -> powershell.exe/cmd.exe/msiexec.exe. Ещё важны EDR, ограничения на запуск скриптов и обучение пользователей.
Почему это важно: атака меняет форму, но по-прежнему опирается на доверие человека и слабый контроль запуска команд.
А Вы уже усилили мониторинг таких цепочек?
#кибербезопасность #ClickFix #EDR #ThreatIntel

