Преступники превращают домен-заглушку в ловушку ClickFix.

| 25 сентября 2026 г.
ClickFix имитирует Windows

Домен, который долгое время фигурировал в документации к программному обеспечению, примерах кода и материалах для тестирования разработчиков, теперь используется для осуществления атаки ClickFix против... Windows пользователи.

В одном из примеров домен-заполнитель используется вместо веб-сайта. Самый известный из них, вероятно, это... example.com. Другой, third-party[.]comЭтот термин часто используется в документации для обозначения внешнего веб-сайта, API или сервиса.

Однако между ними есть очень важное различие: example.com предназначен для документации, в то время как third-party[.]com Это обычный домен. Любой мог его зарегистрировать, и кто-то это сделал. Каждый документ, тест и навык, в которых он был жестко закодирован, теперь указывают читателям и пользователям на инфраструктуру злоумышленника.

Исследователи из компании Manifold Security обнаружили что third-party[.]com отображалась поддельная страница подтверждения в стиле Cloudflare. Windows посетителям. Страница пытается убедить их открыть Windows Запустите Box и вставьте команду, скопированную в буфер обмена. Эта команда предназначена для загрузки и выполнения... PowerShell скрипт. На момент написания этого текста домен, на котором размещен скрипт, не разрешается.

ClickFix — это метод социальной инженерии, который превращает жертву в установщика вредоносного ПО.

Вместо того чтобы полагаться на вредоносное вложение или очевидную загрузку исполняемого файла, злоумышленник убеждает кого-либо самостоятельно выполнить команду. Распространенные способы привлечения включают:

ClickFix работает, потому что команда часто использует легитимные данные. Windows или Mac Инструменты для загрузки и выполнения следующего этапа. Он также работает с правами доступа человека, которого убедили войти в него.

Последствия могут варьироваться от кражи информации до более серьезного взлома корпоративной сети. В недавней кампании под названием TerminalFix поддельная CAPTCHA от Cloudflare заставляла жертв вставлять команду PowerShell в... Windows Терминал или PowerShell.

Как оставаться в безопасности

В связи с широким распространением ClickFix — и, судя по всему, в ближайшее время ситуация не изменится — важно быть внимательным, осторожным и защищенным.

  • Не торопитесь. Остерегайтесь веб-страниц, которые призывают вас выполнять команды на вашем устройстве, особенно если они используют обратный отсчет или другие приемы давления.
  • Не запускайте команды или скрипты из ненадежных источников. Никогда не запускайте код или команды, скопированные с веб-сайтов, электронных писем или сообщений, если вы не доверяете источнику и не понимаете цель действия. Проверяйте инструкции самостоятельно. Если веб-сайт предлагает выполнить команду или техническое действие, перед продолжением ознакомьтесь с официальной документацией или обратитесь в службу поддержки.
  • Проверяйте, что вы вставляете. Веб-сайт может скопировать команду в буфер обмена, не отображая полный текст. Не вставляйте её в командное окно.
  • Защитите своё устройство. Используйте актуальную информацию в режиме реального времени решение для защиты от вредоносных программ с компонентом веб-защиты.
    Malwarebytes блокирует сторонние[.] com
  • Изучайте развивающиеся методы атак.Понимание того, что атаки могут исходить из неожиданных источников и развиваться, помогает сохранять бдительность. Продолжайте читать наш блог!

Совет от профессионала:Бесплатная Malwarebytes Browser Guard предупреждает вас, когда веб-сайт пытается скопировать что-либо в ваш буфер обмена.


Пресекайте угрозы, пока они не нанесли ущерб.

Malwarebytes Browser Guard автоматическиBrowser Guard фишинговые страницы и вредоносные сайты. Бесплатно, устанавливается одним щелчком мыши. Добавьте его в свой браузер →

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.