hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Uwaga na ClickFix – nie wklejaj cudzych poleceń

ClickFix to socjotechnika, w której cyberprzestępcy nakłaniają użytkownika do samodzielnego uruchomienia szkodliwego polecenia. Zamiast wykorzystywać skomplikowane mechanizmy ataku, podsuwają prostą instrukcję „kopiuj i wklej”. Użytkownik sam uruchamia komendę w terminalu, PowerShellu albo w oknie „Uruchom”, przez co działanie może wyglądać na dobrowolne i bezpieczne. W rzeczywistości grozi to utratą danych przechowywanych na komputerze. Obserwujemy w ostatnich dniach wzrost tych kampanii i blokujemy je w Cybertarczy Orange.

Z tego tekstu dowiesz się:

  • Co to jest ClickFix i gdzie na niego trafisz
  • Jak dochodzi do infekcji komputera ofiary
  • Czym grozi instalacja złośliwego oprogramowania
  • Jak ochronić się przed techniką ClickFix

Co to jest ClickFix

Popularność ClickFix wynika wynika z banalnej prostoty i skuteczności. Atakujący nie muszą przekonywać ofiary do klasycznej instalacji złośliwego oprogramowania. Wystarczy, że skłonią ją do wykonania polecenia, które pobierze lub uruchomi złośliwy skrypt. Obserwowane przez nas scenariusze działają pod pozorem „udowodnij, że nie jesteś robotem”. Problem polega, jak to często bywa, na skali. Atakujący szukają słabo zabezpieczonych stron w internecie, aby podłożyć ClickFix. Właściciele stron często nie są świadomi swojego pośredniego udziału w dystrybucji takiego ataku. Zwykły użytkownik internetu ze swojej perspektywy po prostu odwiedza kolejną witrynę.

Jak działa ClickFix krok po kroku

Zainfekowanie komputera odbywa się poprzez wklejenie komendy w oknie „Uruchom” w systemie Windows, aplikacji PowerShell lub terminalu na komputerze z macOS. Cały mechanizm sprowadza się do pozornie niewinnego działania kopiuj-sklej. Polecenie jest napisane w sposób niezrozumiały dla większości użytkowników, ale jasny dla systemu operacyjnego. Kluczowym elementem tej metody jest fakt, że to użytkownik wykonuje polecenie, którego sam nie rozumie. System traktuje jednak takie działanie jako świadome. W efekcie mechanizmy bezpieczeństwa często nie reagują, a złośliwe oprogramowanie może zostać uruchomione bez większych przeszkód.

Krok 1 ataku ClickFix - po kliknięciu treść komendy zostaje skopiowana do schowka
Krok 1 ataku ClickFix – po kliknięciu treść komendy zostaje skopiowana do schowka
Krok 2 ataku ClickFix - zachęta do uruchomienia wiersza polecenia
Krok 2 ataku ClickFix – zachęta do uruchomienia wiersza polecenia
Krok 3 ataku ClickFix - wklejenie i uruchomienie komendy
Krok 3 ataku ClickFix – wklejenie i uruchomienie polecenia
Pełna komenda dodana do schowka w chwili kliknięcia "Potwierdź, że jesteś człowiekiem"
Pełna komenda dodana do schowka w chwili kliknięcia „Potwierdź, że jesteś człowiekiem”

Jak się chronić przed techniką ClickFix

Najważniejsza zasada jest prosta: nie uruchamiaj komend, których nie rozumiesz i których źródła nie jesteś w stanie wiarygodnie zweryfikować. Dotyczy to terminala, PowerShella i okna „Uruchom”. Jeśli instalacja programu wymaga wklejenia nietypowego polecenia ze strony internetowej, warto zachować szczególną ostrożność lub ją opuścić. System macOs ma wbudowane mechanizmy ochronne przed atakiem ClickFix, pisaliśmy o tym w kwietniu. Analogiczne mechanizmy stosuje również Windows. Należy pamiętać, że nie dają one 100% ochrony. Korzystając z komputera, nie używaj konta administratora do codziennej pracy. Ograniczy to skutki ataku.

 W praktyce warto pamiętać o kilku zasadach:

  • pobieraj aplikacje wyłącznie z oficjalnych stron lub zaufanych sklepów,
  • sprawdzaj dokładnie adres strony, zanim skopiujesz jakąkolwiek komendę,
  • nie ufaj instrukcjom, które wywierają presję lub obiecują „szybką naprawę”,
  • przerwij działanie, jeśli strona każe wkleić polecenie do terminala bez jasnego wyjaśnienia,
  • aktualizuj system operacyjny,
  • nie korzystaj z konta administratora do codziennej pracy.

Podsumowanie

ClickFix nie opiera się na technicznej złożoności, lecz na skutecznej manipulacji. Sam w sobie jest bardzo prosty. Zdarza się, że możemy być narażeni na to zagrożenie podczas próby pobrania plików z sieci lub nawet przy potwierdzaniu CAPTCHA, czyli mechanizmu potwierdzającego, że jesteśmy człowiekiem przy wejściu na witrynę. Ten przypadek opisywaliśmy niespełna rok temu w artykule „Zainfekuj się sam„. Zmieniają się scenariusze tej socjotechniki, jednak każdy z nich wymaga od użytkownika wprowadzenia komendy do komputera.

Najprostsza zasada bezpieczeństwa brzmi więc: nie kopiuj i nie wklejaj poleceń, których nie rozumiesz.