Stránka tvrdí, že niečo nefunguje. Užitočné tlačidlo ponúkne opravu. Potom vás "riešenie" požiada, aby ste na vlastnom zariadení spustili príkaz.
To je ClickFix: sociálne inžinierstvo, ktoré prinúti obeť vykonať rozhodujúci krok útoku. Namiesto zneužitia chyby v softvéri útočník zobrazí falošnú chybu, aktualizáciu, problém s dokumentom alebo overenie používateľa a presvedčí ho, aby infekciu spustil sám.
Ako ClickFix mení pomoc na malvér:
🧩 Falošný problém s pripraveným riešením - Páchatelia napodobňujú známe chybové hlásenia, prehliadače dokumentov, bezpečnostné varovania a obrazovky CAPTCHA. Stránka obeť nielen vystraší, ale poskytne jej aj pokyny, ktoré údajne vyriešia vymyslený problém.
📋 Schránka prenáša pascu - Tlačidlo vloží škodlivý príkaz do schránky a stránka prikáže používateľovi, aby ho vložil do systémového dialógu alebo terminálu. Človek vidí technicky pôsobiaci text a spustí ho pod vlastným účtom. Microsoft klasifikuje ClickFix ako techniku sociálneho inžinierstva, nie ako rodinu malvéru.[ref]
🛡️ Obeť prekročí bezpečnostnú hranicu - E-mailové filtre a ochrana prehliadača stále blokujú mnohé kampane, ClickFix však pridáva do reťazca dôveryhodnú činnosť používateľa. Tá pomáha útoku prekĺznuť cez kontroly určené na zastavenie nevyžiadaných súborov alebo automatického spustenia; bezpečnostné nástroje tým nestrácajú význam.[ref]
🌐 K rovnakej pasci vedie veľa ciest - Výzvu doručujú phishingové odkazy a prílohy, škodlivé reklamy, napadnuté legitímne stránky, falošné sťahovania aj otrávené výsledky vyhľadávania. Proofpoint zaznamenal, že skupina TA571 v jednej kampani začiatkom roka 2024 odoslala viac než 100 000 správ tisícom organizácií.[ref]
🦠 "Oprava" nainštaluje skutočný problém - Zdokumentované kampane doručili malvér na krádež informácií, nástroje vzdialeného prístupu, loadery a zadné vrátka. Útočníci následne kradnú údaje prehliadača a prihlasovacie údaje, preberajú vzdialené ovládanie, vytvárajú trvalý prístup alebo nasadia ďalší malvér.[ref]
🧰 ClickFix sa stal službou - Microsoft našiel nástroje na tvorbu ClickFix ponúkané páchateľom od konca roka 2024, s nastaviteľnými falošnými overovacími stránkami a generovaním škodlivých príkazov. Technika sa rozšírila aj mimo Windows a zasiahla vládne, finančné, vzdelávacie, dopravné aj spotrebiteľské ciele.[ref]
Rozsah už nie je teoretický. V roku 2025 Microsoft pozoroval kampane ClickFix, ktoré denne cielili na tisíce podnikových aj spotrebiteľských zariadení po celom svete.[ref] Jediný falošný overovací krok dodá príkazu niečo, čo automatickému doručeniu malvéru často chýba: zdanlivé povolenie používateľa.
Čo môžeme urobiť:
Pre jednotlivcov:
- Nikdy nespúšťajte príkaz poskytnutý webovou stránkou, vyskakovacím oknom, dokumentom, CAPTCHA, správou podpory ani neočakávaným e-mailom.
- Skutočná CAPTCHA vás nežiada otvoriť dialóg Spustiť, terminál alebo skriptovací nástroj a vložiť príkaz. Ak to stránka požaduje, zatvorte ju.
- Ak ste už pokyny vykonali, prestaňte zariadenie používať. Osobné zariadenie odpojte od sietí a kontaktujte dôveryhodnú technickú podporu. V práci ihneď kontaktujte bezpečnostný tím a postupujte podľa jeho pokynov na izoláciu a zachovanie dôkazov. Po zvládnutí incidentu zmeňte ohrozené heslá zo zariadenia, o ktorom viete, že je čisté.
Pre organizácie:
- Naučte zamestnancov rozpoznať podstatný znak: webová stránka ich žiada opustiť prehliadač a spustiť alebo vložiť príkaz.
- Ak to prevádzka umožňuje, obmedzte prístup k dialógu Spustiť a skriptovacím nástrojom, uplatnite kontrolu spúšťania aplikácií a princíp najmenších oprávnení a ponechajte zapnutú ochranu koncových zariadení aj webu.
- Upozorňujte na nezvyčajné interpretery príkazov a dôveryhodné systémové nástroje, ktoré v bežných používateľských reláciách spúšťajú skripty, sťahujú obsah alebo vytvárajú trvalý prístup.
- Spustenie považujte za pravdepodobnú kompromitáciu. Izolujte zariadenie, preverte krádež prihlasovacích údajov a relácií a hľadajte následný prístup namiesto odstránenia iba prvého stiahnutého súboru.
Tlačidlo hovorí "opraviť." Opravou je infekcia.