VMTech
Обсудить проект

ClickFix эволюционирует: API-выдача payload и AMSI bypass

ClickFix эволюционирует: API-выдача payload и AMSI bypass

Коллеги, хочу обратить внимание на тренд в кибербезопасности.

ClickFix уже давно не выглядит как простая социальная инженерия. Я вижу, как злоумышленники выдают команды через API-серверы и маскируют payload по-новому.

Отдельно настораживает сценарий с Downloads-folder: на clipboard попадает только «оркестратор», а вредоносный код запускается из скачанного файла. Это помогает обходить AMSI и усложняет анализ.

Для защиты я бы в первую очередь смотрел на цепочки процессов: explorer.exe или WindowsTerminal.exe -> powershell.exe/cmd.exe/msiexec.exe. Ещё важны EDR, ограничения на запуск скриптов и обучение пользователей.

Почему это важно: атака меняет форму, но по-прежнему опирается на доверие человека и слабый контроль запуска команд.

А Вы уже усилили мониторинг таких цепочек?

#кибербезопасность #ClickFix #EDR #ThreatIntel

Открытая аналитика
На сайте 3 просмотров
мин чтения 1 04.07.2026
В Instagram 4 просмотров
В Instagram 1 охват
Instagram

ClickFix эволюционирует: API-выдача payload и AMSI bypass

Открыть публикацию в Instagram ↗