Înapoi la Noutăți
Amenințări

Atacurile ClickFix ascund acum malware în cache-ul browserului

O variantă nouă de atac ClickFix pre-încarcă un fișier malițios în cache-ul browserului victimei, apoi folosește o comandă scurtă în fereastra Run din Windows pentru a-l găsi și lansa — ocolind limita de caractere și fără o descărcare pe care apărătorii s-o poată detecta.

Atacurile ClickFix ascund acum malware în cache-ul browserului

O variantă recent identificată a atacului de inginerie socială ClickFix ascunde payload-ul malițios chiar în cache-ul browserului victimei, permițând atacatorilor să ocolească limita de caractere pe care Windows o impune comenzilor introduse în fereastra Run.

Ce s-a întâmplat

Echipa de threat intelligence de la Microsoft a documentat o campanie ClickFix în care un fișier capcană — deghizat într-o imagine PNG aparent inofensivă — este pre-încărcat în cache-ul browserului vizitatorilor unui site compromis, înainte ca atacul propriu-zis să înceapă. Când victima este convinsă ulterior să lipească o comandă scurtă în fereastra Run din Windows, comanda respectivă nu descarcă nimic nou: ea caută în folderele de cache ale browserului, identifică fișierul plantat după dimensiunea exactă în octeți, îl copiază sub formă de executabil și îl rulează.

Pentru că fereastra Run trunchiază orice depășește aproximativ 260 de caractere, variantele anterioare de ClickFix aveau dificultăți în a încadra o comandă completă de descărcare și execuție. Prin pre-poziționarea payload-ului local și declanșarea lui printr-o comandă scurtă de căutare, atacatorii ocolesc complet această limită — iar activitatea pare mai degrabă acces obișnuit la fișiere decât o descărcare.

Odată pornit, scriptul colectează informații despre dispozitiv prin Windows Management Instrumentation, descarcă un loader PowerShell de pe infrastructura atacatorilor și îl folosește pentru a aduce și rula, direct în memorie, o etapă suplimentară criptată. Lanțul se încheie prin lansarea unui proces redenumit, cu aspect legitim, care comunică cu infrastructura atacatorilor și este poziționat pentru a sustrage credențiale.

Microsoft precizează că este prima utilizare confirmată a acestei tehnici de "browser cache smuggling" într-un atac ClickFix activ; o tehnică similară de caching a apărut într-un exercițiu de tip red-team în octombrie 2025, dar nu fusese observată anterior în atacuri reale.

De ce contează

ClickFix a devenit una dintre cele mai eficiente tehnici de infectare din ultimii doi ani tocmai pentru că transformă victima în propriul atacator: în loc să livreze un fișier suspect, momeala — un fals CAPTCHA, o solicitare de actualizare a browserului sau un mesaj de eroare — convinge utilizatorul să copieze și să ruleze el însuși o comandă, folosind instrumente precum Run, PowerShell sau Terminal, în care organizațiile au deja încredere. CrowdStrike a înregistrat o creștere de 563% a momelilor ClickFix bazate pe CAPTCHA false în ultimul an, iar tehnica nu mai este limitată la infractorii cibernetici: grupuri sponsorizate de state, inclusiv Sandworm (Rusia) și Stardust Chollima/BlueNoroff (Coreea de Nord), au fost asociate cu campanii ClickFix vizând angajați specifici.

Tehnica de cache smuggling ridică ștacheta pentru echipele de apărare. Pentru că payload-ul se află deja pe disc, într-un folder legitim al browserului, înainte ca fereastra Run să execute comanda, nu mai există un eveniment de descărcare separat pe care instrumentele de securitate să îl semnaleze — semnalul se mută de la „ce s-a descărcat" la „ce a accesat cache-ul și ce a rulat ulterior".

Ce trebuie făcut

  • Tratați orice solicitare de a copia și lipi o comandă în Run, PowerShell sau Terminal ca pe un semnal de alarmă — un CAPTCHA sau o actualizare de browser legitime nu cer niciodată acest lucru.
  • Activați logarea PowerShell script block și monitorizați procesele PowerShell sau WScript lansate din activitatea browserului sau a Explorer.
  • Monitorizați cheia de registry RunMRU din Windows și crearea de task-uri programate, nu doar jurnalele de descărcare.
  • Aplicați protecție web și de rețea, plus control al aplicațiilor, pentru a detecta loader-ul și etapa secundară a payload-ului chiar dacă declanșatorul inițial bazat pe cache este ratat.
  • Consolidați instruirea utilizatorilor: o „soluție" care necesită rularea unei comenzi este chiar atacul, nu rezolvarea problemei.
DISTRIBUIE