Новая версия ClickFix маскируется под обновление Windows

Новая версия ClickFix маскируется под обновление Windows

Исследователи сообщили о появлении обновлённой версии ClickFix - схемы заражения, которая использует поддельный экран «обновления Windows», чтобы обманом заставить пользователя запустить вредоносную команду.

Жертва попадает на специально подготовленную страницу, чаще всего связанную с рекламой или сайтами для взрослых. На весь экран выводится окно, полностью копирующее обновление Windows: полосы прогресса, фирменные надписи и блокировку управления. Пользователю показывают сообщение о том, что система «почти обновилась», после чего просят нажать Win + R, вставить заранее подготовленную команду (которая автоматически помещается в буфер обмена) и нажать Enter.

После запуска команды начинается цепочка заражения. Система вызывает mshta.exe, который загружает вредоносный скрипт. Далее выполняется PowerShell-скрипт, расшифровывающий встроенный в PNG-изображение shellcode. Этот код запускает .NET-лоадер, извлекающий полезную нагрузку прямо из пикселей изображения. В результате на устройство устанавливаются инфостилеры вроде Rhadamanthys или LummaC2, способные похищать пароли, данные банковских карт, криптокошельки и другую конфиденциальную информацию.

Эксперты отмечают, что новый ClickFix использует один из самых сложных методов социальной инженерии и маскировки. Вредоносный код скрыт в графическом файле, что позволяет ему обходить многие средства защиты. Атаки зафиксированы с начала октября 2025 года и продолжаются, несмотря на арест части инфраструктуры злоумышленников.

Специалисты напоминают: обновления Windows никогда не требуют ручного ввода команд через Win + R. Любые подобные инструкции в браузере - признак атаки. Пользователям рекомендуют избегать копирования команд из всплывающих окон и следить за настройками безопасности.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.