ClickFix больше не просит открыть терминал. Теперь достаточно адресной строки браузера

Старая схема сменила декорации, но сохранила прежнюю цель.


nx7ieoxve3lmcn33qukccp622ojcx93e.jpg

ClickFix перестал стучаться в PowerShell и поселился прямо в браузере. Cisco Talos раскрыла кампанию, где жертве предлагают вставить JavaScript в адресную строку Chrome либо добавить его в Tampermonkey. После запуска код действует внутри страницы и не требует отдельной вредоносной программы в системе.

Приманку оформили как якобы утёкший отчёт об уязвимости в криптовалютных обменниках. Документ обещал повысить выплаты на SwapZone примерно на 38%, а позднее на SimpleSwap на 25%. Ссылки распространяли через Telegram, DarkForums и сервисы публикации текста, рассчитывая на людей, готовых воспользоваться выдуманной ошибкой ради быстрой прибыли.

Первый вариант просил вставить строку с префиксом javascript: прямо в Chrome. Позднее злоумышленники перешли на Tampermonkey, который запускает скрипт при каждом посещении нужного сайта. Второй этап загружался из Google Sheets через Visualization API. Сервисы Google как канал управления ещё в 2017 году применял банковский троян Carbanak.

Загруженный JavaScript работает как веб-скиммер. Скрипт перехватывает fetch API браузера, меняет криптовалютные адреса в ответах сайта и буфере обмена, а затем подрисовывает фальшивые элементы интерфейса с «бонусом». Talos нашла 49 Bitcoin-кошельков кампании. На 24 адреса поступило 0,159 BTC, около $10 тыс. по курсу начала августа 2026 года.

Операцию оказалось трудно остановить. Talos сообщила о схеме Google и двум затронутым сервисам ещё в апреле. После блокировки документов злоумышленники вернулись примерно через неделю с новой таблицей, а в июле перенесли дополнительные компоненты в Google Docs и Sheets. По состоянию на 11 августа часть документов оставалась доступной несмотря на повторные жалобы.

ClickFix продолжает быстро меняться вместе с защитой браузеров. В июле uBlock Origin начал блокировать часть известной инфраструктуры таких атак. Тогда же Palo Alto Networks насчитала более 84 тыс. сайтов с разными вариантами ClickFix.

Talos предупреждает, что браузерный приём можно перенести с кражи криптовалюты на веб-приложения и цепочки поставок, но таких атак в отчёте не зафиксировано. Для защиты компания рекомендует ограничивать установку расширений и функции для разработчиков по ролям, отслеживать нетипичные обращения к docs.google.com и проверять сторонний JavaScript в корпоративных веб-приложениях.