
ClickFix ruota 17.000 false pagine di verifica tramite blockchain
CTM360 ha trovato più di 17.000 URL infetti che utilizzano false pagine di verifica Cloudflare, con contratti blockchain che cambiano i domini esca in pochi secondi.
ClickFix è diventato il modo più comune con cui gli aggressori ottengono l'accesso iniziale alle reti aziendali, secondo un nuovo rapporto della società di sicurezza CTM360, e lo fa senza un exploit, un allegato o un file scritto su disco. La tecnica inizia quando un visitatore atterra su una pagina che presenta un problema che crede sia suo da risolvere, come un passaggio di verifica che non si completa, un browser che non riesce a visualizzare la pagina, un documento che non si apre o un Mac con poco spazio di archiviazione. La pagina scrive silenziosamente la presunta soluzione negli appunti del computer e istruisce l'utente ad aprire un'interfaccia di sistema di cui si fida già, incollare il testo e premere Invio. Poiché il comando viene eseguito da un utente interattivo autenticato all'interno di un binario nativo, firmato e universalmente presente, sembra esattamente un lavoro amministrativo legittimo e non lascia alcuna vulnerabilità che uno scanner possa trovare, nessun allegato che un gateway email possa far esplodere e nessun download che un controllo di reputazione del browser possa valutare.
La scala ora è sostanziale. Microsoft ha attribuito il 47% dei casi di accesso iniziale gestiti dal suo team Defender Experts nel 2025 a ClickFix, davanti al phishing convenzionale. ESET ha misurato un aumento del 517% nel primo semestre del 2025 e un ulteriore aumento del 108% tra il secondo semestre del 2025 e il primo semestre del 2026. A marzo 2025, MITRE ha assegnato a questo comportamento una propria sotto-tecnica, T1204.004, User Execution: Malicious Copy and Paste, elencando Windows, macOS e Linux come piattaforme interessate. CTM360 ha consolidato due corpi indipendenti di analisi primaria con ricerca open-source: un'analisi a livello di campagna che copre più di 17.000 URL infetti che servono false pagine di verifica Cloudflare, circa 3.000 delle quali ancora attivamente attive al momento della stesura, e un'analisi a livello di host di un singolo sito WordPress compromesso esaminato interamente dalle risposte che restituisce a un visitatore ordinario. Insieme tracciano il percorso completo dalla pagina iniettata a un information stealer in esecuzione all'interno di un processo Microsoft firmato.
Una scoperta è che l'infrastruttura è costruita per sopravvivere alla rimozione. Lo script iniettato su un sito web compromesso non contiene alcun dominio dell'aggressore. Invece, quando un visitatore carica la pagina, il suo stesso browser effettua una chiamata gratuita e di sola lettura a un contratto intelligente sulla blockchain Polygon. Un contratto intelligente è un piccolo programma che viene eseguito su una blockchain e può restituire un valore quando interrogato. Il contratto restituisce una stringa codificata che decodifica nell'attuale nome host esca. Non sono coinvolti wallet, transazioni o costi, una tecnica nota come EtherHiding. Durante un singolo giorno di analisi, quel contratto ha restituito tre diversi host esca in sequenza, e nessuno dei siti web compromessi è stato modificato. L'operatore modifica un valore on-chain e ogni sito infetto si adegua entro pochi secondi. Non c'è un registrar a cui lamentarsi, nessun provider di hosting da notificare, e i provider RPC utilizzati per leggere il valore sono servizi condivisi legittimi da cui dipendono applicazioni reali. La stessa idea architetturale riappare più avanti nella catena, dove le descrizioni dei canali Telegram e una pagina profilo Steam risolvono l'indirizzo di command-and-control del malware. Due meccanismi di risoluzione indipendenti in due fasi diverse sono una scelta progettuale, non un incidente: il kit è costruito in modo che nessuna singola rimozione lo interrompa. La conseguenza pratica è che bloccare i domini esca è quasi inutile come controllo perché ruotano più velocemente di quanto qualsiasi blocklist possa essere pubblicata.
Il targeting è lato server, per visitatore e deliberatamente ostile all'analisi. La pagina esca riporta il sistema operativo e la versione del visitatore all'operatore, che risponde con una configurazione che indica quali piattaforme attaccare e quale pagina di destinazione servire per ciascuna. Nel campione analizzato da CTM360, Windows era attivato. Le pagine di destinazione macOS e Linux erano costruite e tenute in riserva. Il mobile era completamente soppresso, e un cookie sopprimeva l'overlay per i visitatori abituali per 90 giorni. Questo mina un'assunzione comune: la diffusa convinzione che ClickFix sia un problema di Windows è una descrizione della configurazione attuale, non della capacità, e può essere cambiata con un singolo flag lato server. Il ramo macOS era completamente popolato e funzionale; le esche macOS sono una linea di prodotti parallela matura con i propri pretesti, incluso un pretesto di manutenzione dello spazio su disco presentato come un articolo di supporto Apple. Lo slot Linux esisteva ed era vuoto. Sotto tutto questo c'è un sistema di distribuzione del traffico che interroga l'operatore circa ogni 1,5 secondi e può contrassegnare silenziosamente una sessione come verificata senza mai mostrare l'istruzione malevola. Ricercatori, sandbox e crawler ottengono una pagina pulita. I bersagli previsti ottengono l'esca.
Il payload è vincolato all'identità della macchina, il che dovrebbe cambiare il modo in cui i team interpretano i loro strumenti. Nel dropper recuperato dall'host live, un'impronta hardware e dell'account, composta da GUID macchina, seriale del volume, nome del computer, produttore del BIOS, modello del sistema, GPU e nome utente, è codificata in base64 direttamente nel percorso di download. Un dropper è un piccolo programma il cui compito è recuperare e installare il malware vero e proprio. Il server di command-and-control vede quindi l'identità della vittima prima di servire qualsiasi cosa e può restituire un payload scelto per macchina, o nulla. Una sandbox non viene semplicemente rilevata ed evasa qui. Le viene servito contenuto specifico per macchina che non è il payload che riceve una vittima reale. I verdetti basati sulla detonazione su questa catena sono strutturalmente inaffidabili, e l'assenza di un payload in una sandbox non è prova che un sito sia pulito. I controlli che dipendono dal riconoscere l'infrastruttura dell'aggressore decadranno entro poche ore. I controlli che limitano ciò che a un utente interattivo è permesso eseguire mantengono il loro valore attraverso ogni variante vista.
I due campioni sono stati analizzati indipendentemente, su host diversi, usando metodi diversi. Uno si ferma al dropper perché il payload era vincolato all'impronta. L'altro segue la catena fino alla fine: attraverso tre resolver dead-drop di Telegram e due livelli di decifratura AES, fino a Vidar Stealer in esecuzione all'interno di un binario Microsoft legittimamente firmato tramite DLL side-loading. DLL side-loading significa che il malware colloca una libreria malevola dove un programma legittimo la caricherà, così il programma firmato esegue il codice dell'aggressore. Hanno recuperato la stessa forma di API di distribuzione del traffico, il che indica un kit condiviso piuttosto che un design convergente. La ricerca open-source chiude il cerchio: l'analisi di Sekoia di giugno 2026 del framework ErrTraffic identifica l'esatto contratto Polygon osservato da CTM360 come appartenente a un cluster di operatori che distribuisce esclusivamente Vidar. Il payload che un campione non è riuscito a recuperare è il payload che il cluster che gestisce quel contratto è documentato a consegnare. CTM360 mantiene questa correlazione a confidenza moderata; il framework è venduto a più affiliati a circa 380 dollari al mese, e i confini dei cluster cambiano.
WordPress continua ad apparire perché non è incidentale. È il substrato su cui è costruito il business della distribuzione: domini reali, certificati validi, traffico in entrata autentico e, nella maggior parte dei casi, nessuno che monitora. La reputazione non può essere comprata così a buon mercato da nessun'altra parte. Il rapporto include una scoperta che conta per chiunque pulisca un sito infetto. Sull'host esaminato, il loader non era iniettato in una pagina, un post o un file del tema. Era aggiunto da PHP a ogni risposta dinamica che il server produceva, identico byte per byte tra HTML, RSS e JSON, il che indica un plugin must-use che si carica a ogni richiesta e non appare mai nell'elenco dei plugin. Accanto ad esso c'erano circa due dozzine di account amministratore backdoor, creati da script. Eliminare lo script visibile, rimuovere le pagine spam e cancellare l'unico account palesemente fraudolento è la risposta più comune, e non risolve nulla.
Il rapporto organizza la remediation attorno a quattro punti di strozzamento attraverso cui passa ogni campagna: una pagina deve poter scrivere negli appunti; un utente deve poter aprire un interprete; quell'interprete deve raggiungere Internet; e qualcosa deve persistere, raccogliere ed esfiltrare. Due controlli sono gravemente sottoutilizzati rispetto al loro valore. Bloccare la scrittura negli appunti per impostazione predefinita nei browser gestiti chiude l'intera classe al passo di preparazione; la pagina può ancora mostrare istruzioni, ma un utente a cui viene chiesto di ridigitare a mano un one-liner offuscato di solito si ferma. Forzare gli interpreti di script e le utility di recupero attraverso un proxy autenticato rompe ogni catena preparata nel rapporto al primo salto, su Windows, macOS e Linux allo stesso modo, senza dipendere da un singolo indicatore. Per gli utenti, una regola porta la maggior parte del valore, e non decade quando cambia la grafica: nessun sito web legittimo, controllo di verifica, messaggio di errore, videochiamata o aggiornamento software ti chiederà mai di copiare qualcosa e incollarlo nella casella Esegui, PowerShell, Terminale, un prompt dei comandi o la barra degli indirizzi di Esplora file. Se una pagina ti chiede di farlo, la pagina è l'attacco.
Per i proprietari di siti web, specialmente quelli che gestiscono WordPress, un servizio di hosting WordPress gestito come AEU Hosting fornisce un ambiente protetto end-to-end, che può ridurre la probabilità che un sito diventi uno di questi URL infetti. Il rapporto completo di CTM360 copre l'evoluzione della tecnica dal 2023 al 2026, la famiglia di varianti che include FileFix e CrashFix, una tassonomia dei modelli di esca osservati su Windows e macOS, il livello di distribuzione WordPress, entrambe le analisi dei campioni per intero, una mappatura MITRE ATT&CK, indicatori raggruppati per durata prevista e remediation piattaforma per piattaforma per Windows, macOS e Linux.
Come Proteggerti
- Non copiare mai un comando da un sito web e incollarlo in Esegui, PowerShell, Terminale, un prompt dei comandi o la barra degli indirizzi di Esplora file, indipendentemente da ciò che afferma la pagina.
- Se una pagina dice che devi verificare di essere umano o risolvere un problema e ti chiede di incollare qualcosa, chiudi la scheda e digita tu stesso l'indirizzo del sito.
- Se gestisci un sito WordPress, controlla regolarmente l'elenco degli utenti per account amministratore che non hai creato e rimuovili.
- Mantieni aggiornati core, temi e plugin di WordPress e chiedi al tuo provider di hosting se offre scansione e pulizia malware.
- Se il tuo browser o le impostazioni di sicurezza della tua azienda offrono un modo per bloccare la scrittura negli appunti da parte dei siti web, attivalo.
I Termini Spiegati
- ClickFix Un tipo di attacco che inganna le persone inducendole a copiare e incollare un comando malevolo nascosto in uno strumento di sistema affidabile.
- clipboard La memoria temporanea del computer in cui viene conservato il testo copiato finché non viene incollato.
- smart contract Un piccolo programma memorizzato su una blockchain che può essere eseguito automaticamente e restituire dati quando richiesto.
- dropper Un piccolo programma di supporto che scarica e installa il malware vero e proprio.
- DLL side-loading Un trucco in cui un programma legittimo firmato carica un file di libreria malevolo posizionato dove il programma si aspetta di trovare i propri file.
- backdoor administrator account Un account extra nascosto con privilegi elevati che gli aggressori creano per poter rientrare in un sito web in seguito.