ClickFix përdor memorien e shfletuesit për të anashkaluar kufijtë e Windows Run
Imazh i krijuar me IA

ClickFix përdor memorien e shfletuesit për të anashkaluar kufijtë e Windows Run

Microsoft përshkruan një variant të ClickFix që fsheh një ngarkesë VBScript në memorien e shfletuesit për të shmangur kufirin e karaktereve të dialogut Windows Run përpara se të vjedhë kredencialet.

Një zinxhir sulmi ClickFix i vëzhguar rishtazi po përdor faqe interneti të komprometuara për të fshehur një skript keqdashës brenda memories së shfletuesit të internetit, pastaj mashtron viktimën që ta ekzekutojë direkt nga ajo memorie, sipas Microsoft Threat Intelligence. Teknika është e dukshme sepse fsheh ngarkesën përfundimtare si një skedar PNG dhe anashkalon një kufi të fortë në dialogun Windows Run, i cili i ndërpret komandat më të gjata se rreth 260 karaktere.

Në një sulm tipik ClickFix, përdoruesit i shfaqet një gabim i rremë, CAPTCHA ose përditësim shfletuesi dhe i thuhet të kopjojë një komandë dhe ta ngjisë në një mjet të besuar të Windows si dialogu Run, PowerShell ose Terminal. Microsoft thotë se në këtë variant të ri faqet e internetit para-marrin një ngarkesë skripti dhe e vendosin në memorien e shfletuesit të maskuar si imazh PNG. Kur viktima më vonë ngjit dhe ekzekuton komandën e dhënë nga sulmuesi, ajo komandë nuk shkarkon skriptin e largët; përkundrazi ekzekuton përmbajtjen e memorizuar të faqes që tashmë ndodhet në pajisje.

Përshkrimi i Microsoft për zinxhirin është specifik. Ngarkesa e përgatitur është një Visual Basic Script, ose VBScript, një gjuhë skriptimi e integruar në Windows. Skripti thërret vijën e komandës, cmd.exe, dhe liston në mënyrë rekursive skedarët në dosjen e profilit të shfletuesit, për shembull nën %LOCALAPPDATA%\Mozilla\Firefox\Profiles, duke kërkuar emra skedarësh që fillojnë me f_. Në vend që të kërkojë një shënues brenda përmbajtjes së skedarit, siç bënin fushatat e mëparshme, ky version krahason gjatësinë e bajteve të çdo skedari me një vlerë të pritur. Kur gjen një hyrje memorie me madhësinë e duhur, e kopjon atë skedar në %LOCALAPPDATA%\Temp\t.vbs, duke i dhënë ngarkesës së memorizuar një shtesë .vbs, dhe pastaj e ekzekuton me wscript.exe. Çdo dalje ose mesazh gabimi nga kopjimi shtypet, dhe madhësia e pritur ndryshon në variante të ndryshme.

Prej aty VBScript mbledh informacion bazë për kompjuterin përmes Windows Management Instrumentation, ose WMI, një shërbim që lejon programet të pyesin detajet e sistemit. Pastaj merr një skript PowerShell të quajtur v.ps1 nga një server i jashtëm në cocojambo[.]us[.]com/alfa dhe e nis atë. Ai skript PowerShell vepron si një kanal për një ngarkesë të ndërmjetme PowerShell, e cila shkarkon një fazë tjetër të quajtur cab.dat nga një vend tjetër. Kur cab.dat shkarkohet, përmbajtja e tij lexohet dhe ekzekutohet në një dritare të fshehur. Zinxhiri përfundimisht ngarkon asamble .NET në memorie dhe injekton kod në një proces të ri legjitim të Windows, timeout.exe, me qëllim vjedhjen e kredencialeve të ruajtura në shfletues dhe në pajisje. Procesi i injektuar gjithashtu nis PowerShell për të marrë një fazë dytësore në memorie nga capsysnet[.]vg dhe bën lidhje dalëse me ciliabula[.]cc.

Microsoft fillimisht ndau detaje të kësaj metode të kontrabandës së memories në një postim në X. Nuk është hera e parë që sulmuesit përgatisin ngarkesa në memorien e shfletuesit si pjesë e një fushate ClickFix. Në tetor 2025, Expel dokumentoi një zinxhir sulmi që përdorte kontrabandën e memories për të dorëzuar një arkiv ZIP të ngarkuar me malware. Ai aktivitet u identifikua më vonë si një angazhim ekipi i kuq i kryer nga Intrinsec, që do të thotë se ishte një ushtrim i simuluar dhe jo një fushatë kriminale.

Vetë ClickFix është një teknikë inxhinierie sociale që është rritur me shpejtësi gjatë dy viteve të fundit sepse e kthen viktimën në mekanizmin e dorëzimit. Në vend që të hyjë direkt në një kompjuter, sulmuesi bind përdoruesin të ekzekutojë personalisht komandën keqdashëse, gjë që shpesh mjafton për të anashkaluar kontrollet e sigurisë që fokusohen te skedarët dhe ekzekutuesit. CrowdStrike raporton se incidentet që përfshijnë joshje të rreme CAPTCHA u rritën me 563 përqind në 2025. Teknika është efektive sepse përdor gjuhën e njohur të zgjidhjes së problemeve. Punonjësit rregullisht merren me takime të prishura, sfida autentikimi, kërkesa CAPTCHA, gabime shfletuesi dhe probleme aplikacionesh, kështu që një kërkesë për rregullim të shpejtë mund të duket më pak e dyshimtë se një bashkëngjitje e papritur emaili. Bob Erdman, nënkryetar i asociuar i kërkimit dhe zhvillimit në Fortra, shpjegoi se ClickFix kombinon manipulimin psikologjik me abuzimin e mjeteve legjitime të sistemit operativ, dhe pjesa e rrezikshme është se viktima e ekzekuton vetë komandën, duke hapur efektivisht derën.

Sulmi gjithashtu mbështetet te mjete standarde që përdoruesit i besojnë, si PowerShell, Windows Run dhe Terminal në macOS, në vend që t'u kërkojë të shkarkojnë një program të panjohur. Zinxhiri i zakonshëm është i parashikueshëm. Viktimat çohen në një faqe interneti të rreme ose të komprometuar përmes emaileve phishing ose malvertising. Ajo faqe tregon një gabim të rremë, CAPTCHA ose përditësim shfletuesi. Pastaj ofron një zgjidhje dhe i thotë përdoruesit të kopjojë një komandë. Disa variante përdorin JavaScript për të vendosur automatikisht komandën në clipboard. Së fundi, përdoruesit i kërkohet të ngjisë komandën në Run, PowerShell, Windows Terminal, macOS Terminal ose një mjet tjetër të besuar sistemi, i cili merr ngarkesa shtesë dhe çon në vendosjen e malware.

Fushatat gjithashtu janë bërë të komercializuara. Kompletet e phishing si IUAM mund të automatizojnë krijimin e sulmeve të tipit Fix, duke ulur pengesën e hyrjes dhe duke përshpejtuar frekuencën. Në gusht 2025, CloudSEK publikoi një provë koncepti që tregon se si sistemet e përmbledhjes së inteligjencës artificiale në klientët e emailit, shtesat e shfletuesit dhe platformat e produktivitetit mund të armatosen për ClickFix. Ngarkesat fshihen në HTML me truke CSS si karaktere me gjerësi zero, tekst i bardhë mbi të bardhë dhe pozicionim jashtë ekranit. Një njeri nuk mund t'i shohë ato, por një përmbledhës AI mund t'i analizojë. Sulmuesi pastaj përdor një metodë të quajtur mbidozë kërkese, duke përsëritur ngarkesën dhjetëra herë në mënyrë që ajo të dominojë dritaren e kontekstit të modelit dhe ta drejtojë përmbledhjen e gjeneruar të përfshijë udhëzime ClickFix të kontrolluara nga sulmuesi. CloudSEK vëzhgoi se mbidoza e kërkesës e kombinuar me injeksion të padukshëm mund të anashkalojë kontekstin legjitim brenda përmbledhësve.

Pronarët e faqeve të internetit gjithashtu janë kapur në mes. CTM360 raporton se aktorët e kërcënimit kanë shfrytëzuar dobësi të njohura në shtojcat e WordPress, përfshirë CVE-2026-6854, për të marrë kontrollin e faqeve të internetit dhe për të injektuar joshje ClickFix. Skripti i injektuar përdor një teknikë të quajtur EtherHiding, e cila ruan emrin e hostit aktiv të joshjes në të dhënat e blockchain. Kjo u lejon sulmuesve të rrotullojnë infrastrukturën duke bërë përditësime on-chain pa modifikuar faqen e komprometuar. CTM360 identifikoi më shumë se 3,000 faqe interneti aktive të komprometuara që presin faqe të rreme, me zinxhirë sulmi që çojnë te Vidar Stealer. ReversingLabs tha në një raport të korrikut 2026 se ClickFix paraqet më pak sinjale malware të llojit që mbrojtjet tradicionale janë kalibruar për të zbuluar, dhe fushatat zhvillohen shpejt me infrastrukturë që ndryshon për të shmangur zbulimin bazuar në tregues historikë.

Grupet e lidhura me shtetin gjithashtu kanë adoptuar metodën. CrowdStrike vëzhgoi grupin Stardust Chollima të lidhur me Korenë e Veriut, i njohur gjithashtu si BlueNoroff, që ka të ngjarë të synojë një punonjës në një organizatë shërbimesh financiare në korrik 2026 përmes një faqeje të rreme video-konference. Punonjësi hasi një problem teknik të rremë dhe një rregullim që e udhëzonte të kopjonte dhe ngjiste një komandë. Ajo komandë nisi një zinxhir infeksioni PowerShell dhe VBScript që dorëzoi dy familje malware të padokumentuara më parë të quajtura GeniexLoader dhe GeniexRAT. Veçmas, Sandworm, një grup i sponsorizuar nga shteti rus, ka synuar punonjës të dyshuar ukrainas në organizata në Francë, Shtetet e Bashkuara dhe Kanada me joshje ClickFix. Ato joshje i bindën viktimat të ekzekutonin komanda PowerShell që shkarkonin një ngarkesë VBScript, dhe joshjet dyshohet se u dorëzuan përmes faqeve të internetit ukrainase të komprometuara.

Udhëzimi i Microsoft për mbrojtjen përfshin mbrojtje të dorëzuar nga cloud, mbrojtje web dhe rrjeti, kontroll aplikacionesh dhe regjistrim të bllokimit të skripteve PowerShell. Organizatat gjithashtu nxiten të shikojnë përtej ngjarjeve të shkarkimit dhe të gjuajnë për aktivitet të dyshimtë të shfletuesit, ndryshime në çelësin e regjistrit RunMRU, procese fëmijë të papritura WScript ose PowerShell dhe detyra të pazakonta të planifikuara. Mesazhi i Microsoft për përdoruesit fundorë është i drejtpërdrejtë: një CAPTCHA nuk duhet t'u kërkojë përdoruesve të ekzekutojnë kod, dhe përdoruesit nuk duhet të ngjisin komanda nga kërkesat e verifikimit në Run, Terminal ose PowerShell. Kërkesa të tilla duhet të trajtohen si përpjekje të mundshme për qasje fillestare. Për pronarët e faqeve WordPress, ky është një kujtesë për të mbajtur çdo shtojcë të përditësuar; hostimi i menaxhuar WordPress si AEU Hosting përfshin arnim rutinë dhe monitorim që mund të zvogëlojë mundësinë që një e metë e njohur shtojce të mbetet e hapur.

Si të Mbroheni

  1. Asnjëherë mos ngjisni një komandë nga një faqe interneti, dritare kërcyese ose CAPTCHA në kutinë Run, Terminal ose PowerShell. Një kërkesë e vërtetë verifikimi nuk do t'ju kërkojë kurrë të ekzekutoni kod.
  2. Nëse një faqe ju thotë të kopjoni dhe ngjisni një rregullim për të zgjidhur një gabim ose përditësim, mbylleni faqen dhe merrni ndihmë nga ekipi juaj IT ose kanali zyrtar i mbështetjes së faqes.
  3. Mbajeni shfletuesin tuaj të internetit dhe sistemin operativ të përditësuar në mënyrë që mbrojtjet e integruara të jenë aktuale.
  4. Nëse menaxhoni një faqe interneti, instaloni përditësimet e WordPress dhe shtojcave sapo të bëhen të disponueshme dhe hiqni shtojcat që nuk i përdorni.
  5. Aktivizoni vërtetimin me dy faktorë për llogaritë e rëndësishme, sepse ky sulm mund të vjedhë kredencialet e ruajtura të shfletuesit dhe pajisjes.

Dobësitë & Zgjidhjet

  • CVE-2026-6854 CVE-2026-6854 is a known vulnerability in WordPress plugins that threat actors have exploited to take over sites and inject ClickFix lures; patching affected plugins mitigates it. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • ClickFix Një joshje inxhinierie sociale që u kërkon përdoruesve të kopjojnë dhe ngjisin një komandë për të rregulluar një problem të rremë.
  • browser cache Ruajtje e përkohshme në kompjuterin tuaj ku faqet e internetit mbajnë imazhe ose skripta në mënyrë që faqet të ngarkohen më shpejt.
  • Windows Run dialog Një kuti e vogël e hapur me tastin Windows dhe R që ekzekuton komanda, por kufizon hyrjen e gjatë.
  • VBScript Një gjuhë skriptimi e integruar në Windows që mund të ekzekutojë komanda në një kompjuter.
  • PowerShell Një mjet i fuqishëm komandash në Windows i përdorur për administrim, shpesh i abuzuar nga sulmuesit.
  • WMI Windows Management Instrumentation, një shërbim i Windows që lejon programet të mbledhin informacion sistemi dhe të menaxhojnë pajisjen.
  • prompt injection Një teknikë që fsheh udhëzime në përmbajtje në mënyrë që një sistem AI t'i lexojë dhe ndjekë ato ndërsa një njeri nuk mund t'i shohë.
  • EtherHiding Një metodë që fsheh adresa web të kontrolluara nga sulmuesi në të dhënat e blockchain në mënyrë që faqet e komprometuara t'i marrin ato pa redaktuar faqen.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar