ClickFix koristi 17.000 URL-ova za isporuku malvera preko pouzdanih sajtova

CTM360 je u kampanjama ClickFix identifikovao više od 17.000 inficiranih URL-ova koji prikazuju lažne Cloudflare provere, a oko 3.000 ih je u trenutku analize i dalje služilo mamac. Microsoft je ClickFix povezao sa 47% slučajeva početnog pristupa koje je tim Defender Experts obradio tokom 2025, dok je MITRE u martu 2025. ovom obrascu dodelio pottehniku T1204.004, User Execution: Malicious Copy and Paste.
Ova tehnika ne oslanja se na ranjivost, prilog u poruci ni klasično preuzimanje datoteke. Stranica korisniku prikaže navodni problem, poput neuspele provere ili greške pri otvaranju dokumenta, zatim upiše komandu u clipboard i traži da je korisnik nalepi u Run, PowerShell, Terminal ili komandnu liniju. Komandu tako pokreće prijavljeni korisnik kroz legitimni sistemski alat.
Infrastruktura projektovana za brzo menjanje
Analizirani skript na kompromitovanom sajtu nije sadržao domen napadača. Pregledač posetioca je bez novčanika, transakcije ili troška čitao vrednost iz pametnog ugovora na mreži Polygon, a dobijeni kod vodio je do aktuelnog domena mamca. CTM360 je tokom jednog dana zabeležio tri različita odredišta, bez izmene kompromitovanih sajtova.
Takav pristup, poznat kao EtherHiding, omogućava operateru da promeni jednu vrednost i preusmeri veliki broj zaraženih lokacija. Dalje u lancu su Telegram opisi kanala i Steam profil korišćeni za pronalaženje komandno-kontrolne adrese. Zbog toga se oslanjanje isključivo na blokiranje domena pokazuje slabim: odredišta se menjaju brže nego što liste blokada mogu da se osveže.
Ciljanje po uređaju i ograničenja sandbox analize
Mamac šalje podatke o operativnom sistemu i njegovoj verziji, nakon čega server određuje platforme i stranicu koja će biti prikazana. U posmatranom uzorku Windows je bio uključen, dok su macOS stranice bile spremne, a mobilni uređaji isključeni. Cookie je ponovnim posetiocima skrivao preklopni prozor 90 dana.
Dropper je u putanju za preuzimanje uključivao kodirani otisak računara: machine GUID, serijski broj volumena, ime računara, proizvođača BIOS-a, model sistema, GPU i korisničko ime. Server zato može da isporuči sadržaj prilagođen pojedinačnoj mašini ili da ne isporuči ništa. Izostanak izvršnog sadržaja u sandboxu zato nije dokaz da je lokacija bezbedna.
WordPress kao kanal za isporuku
CTM360 navodi da kompromitovani WordPress sajtovi napadačima nude stvarne domene, važeće sertifikate i postojeći saobraćaj. Na jednom analiziranom hostu loader nije bio u stranici, objavi ni fajlu teme, već je PHP-om dodat svakom dinamičkom odgovoru, uključujući HTML, RSS i JSON. Takav obrazac upućuje na must-use dodatak koji se učitava pri svakom zahtevu i nije vidljiv na standardnoj listi dodataka.
Na istom hostu nalazilo se približno dve desetine administratorskih naloga napravljenih skriptom. Uklanjanje vidljivog skripta, spam stranica ili jednog sumnjivog naloga zato nije dovoljno za oporavak. Potrebno je proveriti trajne mehanizme učitavanja i sve administrativne naloge.
Kontrole koje prekidaju lanac napada
Izveštaj izdvaja četiri tačke kroz koje prolazi svaka varijanta: stranica mora da upiše sadržaj u clipboard, korisnik mora da otvori interpreter, interpreter mora da pristupi internetu, a zatim sledi postojanost, prikupljanje ili iznošenje podataka. Blokiranje upisa u clipboard po podrazumevanim podešavanjima u upravljanim pregledačima zaustavlja fazu pripreme, dok usmeravanje skriptnih interpretera i alata za preuzimanje kroz autentifikovani proxy prekida prvi mrežni korak na Windowsu, macOS-u i Linuxu.
Za poslovanje je praktičan zaključak da odbranu treba graditi oko dozvoljenih radnji interaktivnih korisnika, a ne samo oko prepoznavanja promenljive infrastrukture napadača. Stranica koja traži kopiranje sadržaja u Run, PowerShell, Terminal, komandni prompt ili adresnu traku File Explorera treba da se tretira kao napad.

