Egyetlen megtévesztő hibaüzenet elég ahhoz, hogy a gyanútlan áldozat maga telepítsen kártevőt a számítógépére. A ClickFix néven ismert átverés hatékonyan kerüli meg a védelmi vonalakat, mivel semmilyen szoftveres sérülékenységet nem használ ki.
A módszer lényege a pszichológiai manipulációban rejlik. A támadók olyan weboldalakat hoznak létre vagy kompromittálnak, amelyek hamis hibaüzeneteket, frissítési felhívásokat vagy „Nem vagyok robot” típusú CAPTCHA-ellenőrzéseket jelenítenek meg. Amikor a látogató a hiba elhárítására vagy az ellenőrzés elvégzésére kattint, a weboldal a háttérben egy rosszindulatú parancsot másol a rendszer vágólapjára.
Megtévesztő hibaüzenetek és álcázott ellenőrzések
A fenyegetés terjedése azért gyorsult fel, mert a felhasználók megszokták az internetes hibaüzenetek gyors elhárítását. A támadó weboldal lépésről lépésre útmutatót ad a látogatónak: arra utasítja, hogy nyisson meg egy rendszerablakot, illessze be a másolt kódot, majd nyomja meg az Enter billentyűt. Ezzel maga a felhasználó indítja el a kártékony kódot, teljesen megkerülve a böngészők és a hagyományos vírusirtók letöltési szűrőit.
Korábban a védelmi rendszerek elsősorban a gyanús fájlletöltésekre és az e-mailben érkező csatolt fájlokra fókuszáltak. A ClickFix-támadások esetében viszont nem történik közvetlen fájlletöltés a böngészőből, így a biztonsági szoftverek nem észlelik az elsődleges belépési pontot. A végrehajtott parancs azonnal kapcsolódik a támadók távoli szerveréhez, ahonnan letölti a tényleges adatgyűjtő modult.
A Windows parancssorától a Mac Terminal felületéig
A támadási forma kezdetben főként a Windows operációs rendszert futtató gépeket célozta, ahol a futtatási ablak (Win+R) vagy a PowerShell megnyitására vették rá az áldozatokat. A legújabb elemzések szerint azonban a ClickFix-módszer áttért a macOS platformra is. Mac rendszereken a weboldalak a Terminal alkalmazás megnyitására és a kód beillesztésére ösztönzik a felhasználókat.
A támadók gyakran közismert felhőszolgáltatások vagy népszerű mesterséges intelligencia platformok felületét utánozzák. A trükk sikerét növeli, hogy a rendszeradminisztrációs eszközök használata a mindennapi munka során megszokottá vált sokak számára, így az utasítások nem feltétlenül keltenek gyanút az óvatlan felhasználókban.
Érzékeny adatok és kriptovaluták a célkeresztben
A manuálisan lefuttatott szkriptek a legtöbb esetben adatlopó kártevőket telepítenek az áldozatok eszközére. Ezek a szoftverek felkutatják a böngészőkben elmentett jelszavakat, a munkamenet-sütiket, valamint a digitális tárcák hozzáférési adatait. Mac környezetben a kártevők a Keychain tartalmát és a rendszerhitelesítési adatokat is megpróbálják megszerezni.
Egyes variánsok kifejezetten a kriptovaluta-tárcák kiürítésére szakosodtak. A települt kód felméri a tárcák egyenlegét, és azonnal átirányítja az összeget a támadók által felügyelt címekre. A folyamat gyorsasága miatt az áldozatok általában csak akkor szembesülnek a veszteséggel, amikor az adataik vagy a digitális javaik már elérték a távoli szervereket.
Védekezés a vágólap-alapú trükkök ellen
A szakértők hangsúlyozzák, hogy egyetlen legitim weboldal vagy CAPTCHA-ellenőrzés sem kérheti a felhasználótól parancssori utasítások beillesztését. Ha egy weboldal parancsok futtatását írja elő a tartalom eléréséhez, az minden esetben rosszindulatú kísérletre utal.
A szervezetek és az egyéni felhasználók számára a leghatékonyabb védelmet az óvatosság jelenti. A parancssori eszközök elérésének korlátozása az átlagos felhasználói fiókokban megakadályozhatja a kártékony kódok lefutását, a vágólap tartalmának ellenőrzése pedig segít kiszűrni az ismeretlen eredetű szkripteket.

