Microsoft обнаружила новую ClickFix-кампанию

3 мин
15
8 октября 2026

Microsoft Threat Intelligence рассказала о новой кампании ClickFix. Злоумышленники прячут вредоносный скрипт в кэше браузера на устройстве пользователя. Файл маскируют под картинку PNG. Такой приём называют cache smuggling (скрытая доставка нагрузки через кэш). От более ранних атак этого типа новую отличает способ поиска файла. Вредоносный код находит его не по скрытой метке, а по совпадению размера.

По данным исследователей кибербеза, взломанные сайты заранее загружали скрипт в кэш браузера. Когда пользователя уговаривали выполнить команду, вредоносный код уже лежал на устройстве и был готов к запуску. Приманки ClickFix обычно выглядят как окно с проверкой или предложением исправить ошибку. В случае новой атаки от имени Cloudflare пользователю предлагалось подтвердить, что он не робот — открыть окно «Выполнить» в Windows. Затем нужно было вставить содержимое буфера обмена и нажать Enter.

Техника cache smuggling была описана в октябре 2025 года: в момент заражения файл не скачивается. В прежних кампаниях злоумышленники искали файл в кэше по метке внутри содержимого. В кампании, описанной Microsoft, вредоносный скрипт сравнивает размер файла с заранее известным значением.

Команда ищет в папках профиля Firefox файлы, имена которых начинаются с f_, а затем копирует подходящий по размеру файл в папку Temp под видом скрипта VBScript и запускает его через wscript.exe. По данным Microsoft, ожидаемый размер отличался в разных вариантах атаки. Такой приём помогает спрятать нагрузку и обойти ограничение на длину строки в окне «Выполнить». Вставляемая команда должна только найти и запустить файл. Дальше цепочка подгружает следующие этапы через PowerShell, компилирует код .NET на машине пользователя и внедряет его в системный процесс timeout.exe. Цель — учётные данные браузеров и устройства.

Вредоносная программа обращается к трём доменам управления: cocojambo[.]us[.]com, capsysnet[.]vg и ciliabula[.]cc. Для постоянного присутствия в системе она создаёт задание в планировщике, которое запускает нагрузку на Python.

Эксперты кибербеза не сообщили, кто стоит за кампанией, сколько сайтов было взломано и какая программа для кражи учётных данных находится в конце цепочки. Специалистам по защите Microsoft советует искать следы сразу по нескольким направлениям. Это активность браузеров, история окна «Выполнить» в ключе реестра RunMRU, дочерние процессы WScript и PowerShell и задания в планировщике. Полагаться только на события скачивания файлов не стоит.

Важное по теме
ИИ собираются научить духовно-нравственным ценностям
Тренды
Читать 6 минут
08.10.2026
Эксперты о том, кто и как должен контролировать модели
Новости
Читать 3 минуты
07.10.2026
Всего в программу форума войдут 82 доклада.
Новости
Читать 3 минуты
07.10.2026
Ожидания топ-менеджмента от внедрения нейросетей не соответствуют реальными возможностям
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000