ClickFix: tehnica de atac care te pune să te infectezi singur
Cele mai multe apărări tehnice pleacă de la premisa că atacatorul rulează cod pe mașina victimei fără voia ei — printr-o vulnerabilitate, un atașament, un link malicios. ClickFix inversează asta: victima rulează codul chiar ea, de bunăvoie, convinsă că repară o problemă sau că trece de o verificare umană.
Pentru că fereastra de comandă e deschisă manual de utilizator, iar comanda e „tastată" (de fapt lipită) chiar de el, multe apărări bazate pe blocarea execuției automate nu au ce să oprească. Antivirusul vede o acțiune inițiată de om, nu un exploit.
Cum arată, pas cu pas
Victima ajunge pe un site compromis sau pe o pagină malicioasă și vede un pop-up care imită un serviciu cunoscut — un ecran de verificare Cloudflare, un reCAPTCHA, sau un mesaj că browserul are o problemă tehnică.
În loc de o simplă bifă „nu sunt robot", pagina cere o acțiune neobișnuită: apasă Windows + R, deschide PowerShell sau Terminal, și lipește codul furnizat ca să „confirmi" că ești om sau ca să „repari" eroarea. Codul a fost deja copiat automat în clipboard de pagina malicioasă — victimei nu-i rămâne decât să apese Enter.
Comanda lipită descarcă și rulează, de obicei în tăcere, un payload de etapa a doua. Din acel moment, mașina e compromisă, iar tot ce a „făcut" utilizatorul a fost să urmeze niște instrucțiuni de pe un site.
De ce funcționează pe oricine
Tehnica exploatează încrederea în interfața sistemului de operare, nu o vulnerabilitate software. Windows Run, PowerShell și Terminal sunt instrumente legitime, pe care utilizatorii avansați le folosesc zilnic — semnul „e ceva tehnic, deci probabil e ok" lucrează în favoarea atacatorului.
Nu există niciun serviciu IT legitim care să ceară vreodată unui utilizator să lipească o comandă de pe un site într-o fereastră de sistem. Asta e, de fapt, singurul semnal de care ai nevoie: dacă o pagină web îți cere să deschizi un terminal, oprește-te.
TELEPUZ: campania activă din iulie 2026
Elastic Security Labs a documentat TELEPUZ, un malware modular oferit ca serviciu (malware-as-a-service), care se răspândește exact prin lanțul ClickFix, urmat de un variant Vidar pentru furt de credențiale. Cercetătorii au observat activitate constantă din aprilie 2026, cu un salt de volum din iunie.
Odată instalat, TELEPUZ suportă peste 30 de comenzi de la distanță: extrage cookie-uri și credențiale din browsere bazate pe Chromium, înregistrează taste, face capturi de ecran, injectează cod în pagini web (inclusiv site-uri bancare) și poate descărca module suplimentare.
Înainte să acționeze, verifică dacă rulează într-o mașină virtuală, un sandbox sau un debugger, și dacă ținta se află într-o regiune exclusă — comportament tipic pentru operațiuni care vor să evite analiza automată și anumite piețe.
Nu a fost publicat un număr de victime. Volumul zilnic de sample-uri noi încărcate pe VirusTotal sugerează dezvoltare activă, nu o campanie încheiată.
Ce poate face o organizație, concret
- ▸Politică scrisă și comunicată: niciun serviciu intern nu cere niciodată utilizatorilor să lipească o comandă primită de pe un site sau dintr-un email.
- ▸Restricționează execuția PowerShell pentru utilizatorii non-tehnici acolo unde e posibil (Constrained Language Mode, politici de execuție).
- ▸Monitorizează procesele copil neobișnuite ale explorer.exe și ale browserelor — un `powershell.exe` lansat imediat după vizitarea unei pagini web e un semnal puternic.
- ▸Instruire scurtă, repetată: un singur exemplu vizual („dacă vezi asta, închide fereastra") ține mai mult decât un training anual lung.
Legătura cu vulnerabilitățile pe care le urmărești deja
ClickFix nu apare într-o bază de date CVE — e o tehnică, nu o vulnerabilitate a unui produs. Dar payload-urile pe care le livrează, precum TELEPUZ, ajung deseori pe mașini care rulează și software vulnerabil cunoscut, iar prezența unui infostealer activ schimbă radical prioritatea de patching pentru orice CVE aflat deja pe acea mașină.
Corelarea inventarului de active cu semnale de compromitere — nu doar cu liste de CVE-uri — e motivul pentru care „ce rulează pe mașinile mele" contează la fel de mult ca „ce vulnerabilități au fost publicate azi".
Surse
Corelează infostealerii cu vulnerabilitățile deja cunoscute
Awarely Monitor urmărește NVD, CISA KEV, EUVD și GitHub Security Advisories și le corelează cu inventarul tău de produse, ca prioritizarea să nu depindă doar de scorul CVSS.
