
ClickFix sfrutta la cache del browser per aggirare i limiti di Windows Run
Microsoft descrive una variante di ClickFix che nasconde un payload VBScript nella cache del browser per eludere il limite di caratteri della finestra Esegui di Windows prima di rubare le credenziali.
Una catena di attacco ClickFix recentemente osservata utilizza siti web compromessi per depositare uno script dannoso nella cache del browser, inducendo poi la vittima a eseguirlo direttamente da quella cache, secondo Microsoft Threat Intelligence. La tecnica è degna di nota perché nasconde il payload finale come file PNG e aggira un limite rigido della finestra Esegui di Windows, che tronca i comandi più lunghi di circa 260 caratteri.
In un tipico attacco ClickFix, all'utente viene mostrato un falso errore, CAPTCHA o aggiornamento del browser e gli viene detto di copiare un comando e incollarlo in un'utilità Windows affidabile come la finestra Esegui, PowerShell o Terminale. Microsoft afferma che in questa nuova variante i siti web precaricano un payload script e lo inseriscono nella cache del browser mascherato da immagine PNG. Quando la vittima incolla ed esegue il comando fornito dall'attaccante, quel comando non scarica lo script remoto; esegue invece il contenuto del sito web già presente nella cache del dispositivo.
La descrizione della catena fornita da Microsoft è specifica. Il payload preparato è un Visual Basic Script, o VBScript, un linguaggio di scripting integrato in Windows. Lo script chiama il prompt dei comandi, cmd.exe, ed elenca ricorsivamente i file nella cartella del profilo del browser, ad esempio in %LOCALAPPDATA%\Mozilla\Firefox\Profiles, cercando nomi di file che iniziano con f_. Invece di cercare un marcatore all'interno del contenuto del file, come facevano le campagne precedenti, questa versione confronta la lunghezza in byte di ciascun file con un valore atteso. Quando trova una voce della cache della dimensione giusta, copia quel file in %LOCALAPPDATA%\Temp\t.vbs, dando al payload nella cache un'estensione .vbs, e poi lo esegue con wscript.exe. Qualsiasi output o messaggio di errore dalla copia viene soppresso e la dimensione attesa cambia nelle diverse varianti.
Da lì il VBScript raccoglie informazioni di base sul computer tramite Windows Management Instrumentation, o WMI, un servizio che consente ai programmi di interrogare i dettagli di sistema. Quindi recupera uno script PowerShell denominato v.ps1 da un server esterno su cocojambo[.]us[.]com/alfa e lo avvia. Questo script PowerShell funge da tramite per un payload PowerShell intermedio, che scarica uno stadio successivo chiamato cab.dat da un'altra posizione. Quando cab.dat viene scaricato, il suo contenuto viene letto ed eseguito in una finestra nascosta. La catena alla fine carica assembly .NET in memoria e inietta codice in un nuovo processo Windows legittimo, timeout.exe, con l'obiettivo di rubare le credenziali salvate nei browser e sul dispositivo. Il processo iniettato avvia anche PowerShell per recuperare uno stadio secondario in memoria da capsysnet[.]vg ed effettua connessioni in uscita verso ciliabula[.]cc.
Microsoft ha condiviso per la prima volta i dettagli di questo metodo di contrabbando nella cache in un post su X. Non è la prima volta che gli attaccanti preparano payload nella cache del browser come parte di una campagna ClickFix. Nell'ottobre 2025, Expel ha documentato una catena di attacco che utilizzava il contrabbando nella cache per distribuire un archivio ZIP contenente malware. Quell'attività è stata successivamente identificata come un'esercitazione red team condotta da Intrinsec, ovvero un esercizio simulato piuttosto che una campagna criminale.
ClickFix stesso è una tecnica di ingegneria sociale cresciuta rapidamente negli ultimi due anni perché trasforma la vittima nel meccanismo di distribuzione. Invece di penetrare direttamente in un computer, l'attaccante persuade l'utente a eseguire personalmente il comando dannoso, il che spesso è sufficiente per aggirare i controlli di sicurezza incentrati su file ed eseguibili. CrowdStrike riferisce che gli incidenti che coinvolgono esche CAPTCHA false sono aumentati del 563% nel 2025. La tecnica è efficace perché utilizza il linguaggio familiare della risoluzione dei problemi. I dipendenti hanno regolarmente a che fare con riunioni interrotte, sfide di autenticazione, richieste CAPTCHA, errori del browser e problemi applicativi, quindi una richiesta di correzione rapida può sembrare meno sospetta di un allegato email inaspettato. Bob Erdman, vicepresidente associato di ricerca e sviluppo presso Fortra, ha spiegato che ClickFix combina la manipolazione psicologica con l'abuso di strumenti legittimi del sistema operativo, e la parte pericolosa è che la vittima esegue il comando da sola, aprendo di fatto la porta.
L'attacco si basa anche su strumenti standard di cui gli utenti si fidano, come PowerShell, Windows Run e Terminale su macOS, invece di chiedere loro di scaricare un programma sconosciuto. La catena abituale è prevedibile. Le vittime vengono condotte a un sito web falso o compromesso tramite email di phishing o malvertising. Quel sito mostra un falso errore, CAPTCHA o aggiornamento del browser. Fornisce quindi una soluzione e dice all'utente di copiare un comando. Alcune varianti utilizzano JavaScript per inserire automaticamente il comando negli appunti. Infine, all'utente viene chiesto di incollare il comando in Esegui, PowerShell, Terminale di Windows, Terminale macOS o un'altra utilità di sistema affidabile, che recupera payload aggiuntivi e porta alla distribuzione di malware.
Le campagne sono anche diventate mercificate. Kit di phishing come IUAM possono automatizzare la creazione di attacchi di tipo Fix, abbassando la barriera all'ingresso e accelerando la frequenza. Nell'agosto 2025, CloudSEK ha rilasciato una proof-of-concept che mostra come i sistemi di riepilogo basati sull'intelligenza artificiale nei client di posta elettronica, nelle estensioni del browser e nelle piattaforme di produttività possano essere utilizzati come arma per ClickFix. I payload sono nascosti nell'HTML con trucchi CSS come caratteri a larghezza zero, testo bianco su bianco e posizionamento fuori schermo. Un essere umano non può vederli, ma un riepilogatore AI può analizzarli. L'attaccante utilizza quindi un metodo chiamato overdose di prompt, ripetendo il payload decine di volte in modo che domini la finestra di contesto del modello e orienti il riepilogo generato a includere istruzioni ClickFix controllate dall'attaccante. CloudSEK ha osservato che l'overdose di prompt combinata con l'iniezione invisibile può sovrascrivere il contesto legittimo all'interno dei riepilogatori.
Anche i proprietari di siti web sono coinvolti. CTM360 riferisce che gli attori delle minacce hanno sfruttato vulnerabilità note nei plugin di WordPress, tra cui CVE-2026-6854, per prendere il controllo dei siti web e iniettare esche ClickFix. Lo script iniettato utilizza una tecnica chiamata EtherHiding, che memorizza il nome host dell'esca attiva nei dati della blockchain. Ciò consente agli attaccanti di ruotare l'infrastruttura apportando aggiornamenti on-chain senza modificare il sito compromesso. CTM360 ha identificato più di 3.000 siti web attivamente compromessi che ospitano pagine false, con catene di attacco che portano a Vidar Stealer. ReversingLabs ha affermato in un rapporto di luglio 2026 che ClickFix presenta meno segnali di malware del tipo che le difese tradizionali sono calibrate per rilevare, e le campagne si svolgono rapidamente con infrastrutture mutevoli intese a eludere il rilevamento basato su indicatori storici.
Anche i gruppi allineati agli stati hanno adottato il metodo. CrowdStrike ha osservato il cluster Stardust Chollima allineato alla Corea del Nord, noto anche come BlueNoroff, che probabilmente ha preso di mira un dipendente di un'organizzazione di servizi finanziari nel luglio 2026 tramite un falso sito di videoconferenza. Il dipendente ha riscontrato un falso problema tecnico e una correzione che gli ordinava di copiare e incollare un comando. Quel comando ha avviato una catena di infezione PowerShell e VBScript che ha distribuito due famiglie di malware precedentemente non documentate chiamate GeniexLoader e GeniexRAT. Separatamente, Sandworm, un gruppo sponsorizzato dallo stato russo, ha preso di mira sospetti dipendenti ucraini presso organizzazioni in Francia, Stati Uniti e Canada con esche ClickFix. Queste esche hanno convinto le vittime a eseguire comandi PowerShell che scaricavano un payload VBScript, e si sospetta che le esche siano state distribuite tramite siti web ucraini compromessi.
Le indicazioni di Microsoft per la difesa includono la protezione fornita dal cloud, la protezione web e di rete, il controllo delle applicazioni e la registrazione dei blocchi di script di PowerShell. Le organizzazioni sono inoltre invitate a guardare oltre gli eventi di download e a cercare attività sospette del browser, modifiche alla chiave di registro RunMRU, processi figlio WScript o PowerShell imprevisti e attività pianificate insolite. Il messaggio di Microsoft agli utenti finali è diretto: un CAPTCHA non dovrebbe chiedere agli utenti di eseguire codice, e gli utenti non dovrebbero incollare comandi dai prompt di verifica in Esegui, Terminale o PowerShell. Tali richieste dovrebbero essere trattate come potenziali tentativi di accesso iniziale. Per i proprietari di siti WordPress, questo è un promemoria per mantenere aggiornato ogni plugin; l'hosting WordPress gestito come AEU Hosting include patch e monitoraggio di routine che possono ridurre la probabilità che una vulnerabilità nota di un plugin venga lasciata aperta.
Come Proteggerti
- Non incollare mai un comando da un sito web, da un popup o da un CAPTCHA nella finestra Esegui, nel Terminale o in PowerShell. Un vero prompt di verifica non ti chiederà mai di eseguire codice.
- Se una pagina ti dice di copiare e incollare una correzione per risolvere un errore o un aggiornamento, chiudi la pagina e chiedi aiuto al tuo team IT o al canale di supporto ufficiale del sito.
- Mantieni aggiornati il browser web e il sistema operativo, così le protezioni integrate sono sempre attuali.
- Se gestisci un sito web, installa gli aggiornamenti di WordPress e dei plugin non appena sono disponibili e rimuovi i plugin che non usi.
- Attiva l'autenticazione a due fattori per gli account importanti, perché questo attacco può rubare le credenziali salvate nel browser e nel dispositivo.
Vulnerabilità e Soluzioni
- CVE-2026-6854 CVE-2026-6854 is a known vulnerability in WordPress plugins that threat actors have exploited to take over sites and inject ClickFix lures; patching affected plugins mitigates it. Vedi la soluzione e i dettagli →
I Termini Spiegati
- ClickFix Un'esca di ingegneria sociale che chiede agli utenti di copiare e incollare un comando per risolvere un falso problema.
- browser cache Memoria temporanea sul computer dove i siti web conservano immagini o script per caricare le pagine più velocemente.
- Windows Run dialog Una piccola finestra che si apre con il tasto Windows e R e che esegue comandi, ma limita gli input lunghi.
- VBScript Un linguaggio di scripting integrato in Windows che può eseguire comandi su un computer.
- PowerShell Un potente strumento a riga di comando di Windows usato per l'amministrazione, spesso sfruttato dagli attaccanti.
- WMI Windows Management Instrumentation, un servizio di Windows che consente ai programmi di raccogliere informazioni di sistema e gestire il dispositivo.
- prompt injection Una tecnica che nasconde istruzioni nel contenuto in modo che un sistema di intelligenza artificiale le legga e le segua, mentre un essere umano non può vederle.
- EtherHiding Un metodo che nasconde indirizzi web controllati dagli attaccanti nei dati della blockchain, così i siti compromessi possono recuperarli senza modificare il sito.