🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами
Одна из главных техник фишинга сейчас. Никакого эксплойта: сайт показывает поддельную проверку «я не робот» и просит нажать Win+R, Ctrl+V, Enter. В буфере уже лежит команда PowerShell, которую жертва запускает сама. Дальше ставится стилер (Lumma, StealC, Vidar) и выгребает cookie, пароли и криптокошельки.
Почему опасно:
🔻 Файла нет, антивирусу нечего проверять. Команда идет через PowerShell и mshta и работает даже на пропатченной машине с EDR
🔻 Продается как сервис: готовые шаблоны reCAPTCHA, Cloudflare и «синего экрана», ротация доменов, выбор пейлоада
🔻 По данным ESET, за полгода детектов стало на 517% больше, это второй по частоте вектор после фишинга
Что делать:
• Запомнить: настоящая CAPTCHA никогда не просит нажать Win+R или вставить команду в консоль
• Ограничить и логировать PowerShell и mshta, включить контроль запуска ПО
• В EDR искать запуск PowerShell из браузера, окно «Выполнить» отключается через GPO
@tomhunter
Наш канал в MAX
Post #3405
1.11K

- 😁 6
- 👍 4
- 🔥 3
- ❤ 2