ΑρχικήSecurityΠάνω από 13.000 μοναδικά domains χρησιμοποιούν το Cloudflare για επιθέσεις Clickfix

Πάνω από 13.000 μοναδικά domains χρησιμοποιούν το Cloudflare για επιθέσεις Clickfix

Στα μέσα του 2025, οι ερευνητές του Lab539 παρατήρησαν μια απροσδόκητη αύξηση σε μια νέα καμπάνια κακόβουλου λογισμικού βασισμένη σε περιηγητές, γνωστή ως ‘ClickFix‘. Εμφανιζόμενη αθόρυβα τον Ιούλιο, η απειλή επεκτάθηκε γρήγορα καταγράφοντας πάνω από 13.000 μοναδικά domains σχεδιασμένα να παρασύρουν τους χρήστες στην εκτέλεση κακόβουλων εντολών στις συσκευές τους.

Δείτε επίσης: Νέο Phishing Kit αυτοματοποιεί τη διαδικασία επίθεσης ClickFix

ClickFix Cloudflare

Η επίθεση αξιοποιεί παραβιασμένη ή χαμηλού κόστους υποδομή φιλοξενίας, συμπεριλαμβανομένου ενός σημαντικού μέρους πίσω από το Cloudflare, για την παράδοση επιβλαβών φορτίων μέσω απατηλά αθώων προτροπών ιστού. Οι χρήστες που συναντούν αυτούς τους ιστότοπους πρώτα αντιμετωπίζουν ένα CAPTCHA πριν τους δοθεί εντολή να εκτελέσουν μια εντολή από το πρόχειρο τους, δίνοντας στους επιτιθέμενους τη δυνατότητα να αναπτύξουν αυθαίρετα σενάρια ή εκτελέσιμα αρχεία.

Αρχικά, ο όγκος των domains ClickFix φαινόταν ασήμαντος εν μέσω της τεράστιας θάλασσας δραστηριότητας των αντιπάλων. Ωστόσο, μέχρι τα μέσα Αυγούστου, μια αξιοσημείωτη αύξηση σήμανε συναγερμό σε πολλαπλές πλατφόρμες πληροφοριών απειλών. Οι αναλυτές του Lab539 σημείωσαν την ξαφνική εξάπλωση των ιστότοπων που προωθούν την παράδοση κακόβουλου λογισμικού υπό το πρόσχημα των βημάτων ‘επαλήθευσης’, ένα χαρακτηριστικό που διακρίνει το ClickFix από τις πιο παραδοσιακές επιθέσεις phishing ή watering-hole.

Η κλίμακα της καταγραφής των domains υπέδειξε μια αυτοματοποιημένη γραμμή παροχής, πιθανότατα τροφοδοτούμενη από υπηρεσίες καταχωρητών με πληρωμή ανά χρήση και μεταπωλημένη φιλοξενία, αντί για τη χειροκίνητη εγκατάσταση που προτιμούν οι προηγμένοι επίμονοι κακόβουλοι παράγοντες. Παρά την κυριαρχία του Cloudflare μεταξύ των παρόχων φιλοξενίας, που αντιπροσωπεύει περίπου το 24% των παρατηρούμενων domains ClickFix, η μακρά λίστα της καμπάνιας με σχεδόν 500 άλλους παρόχους αποκαλύπτει μια στρατηγική χρήση ποικίλης υποδομής για την αποφυγή απλών λιστών αποκλεισμού.

Δείτε ακόμα: Η Lazarus APT χρησιμοποιεί την τεχνική ClickFix για κλοπή δεδομένων

Πάνω από 13.000 μοναδικά domains χρησιμοποιούν το Cloudflare για επιθέσεις Clickfix

Οι περιφερειακές υπηρεσίες VPS στις Ηνωμένες Πολιτείες, τη Γερμανία, την Ινδονησία και τη Βραζιλία εμφανίζονται έντονα, αντικατοπτρίζοντας τόσο την παγκόσμια διανομή όσο και την ευκαιριακή παραβίαση τρίτων διακομιστών. Σε πολλές περιπτώσεις, οι επιτιθέμενοι επαναχρησιμοποιούν παλιούς ή εσφαλμένα διαμορφωμένους υποτομείς—όπως ακαδημαϊκούς ή δημοτικούς κεντρικούς υπολογιστές δεκαετιών—για να αναμείξουν κακόβουλη κίνηση με νόμιμα αρχεία DNS.

Ο βασικός μηχανισμός μόλυνσης βασίζεται στην αξιοποίηση του API του προχείρου του περιηγητή για να φυτέψει μια εντολή που ο χρήστης, χωρίς να το γνωρίζει, επικολλά σε ένα τερματικό. Μόλις ολοκληρωθεί η CAPTCHA, ο ιστότοπος γράφει μια ακολουθία εντολών PowerShell στο πρόχειρο. Αυτή η μοναδική γραμμή κατεβάζει και εκτελεί ένα φορτίο VBScript χωρίς περαιτέρω αλληλεπίδραση του χρήστη, παραδειγματίζοντας την έμφαση της καμπάνιας στο social engineering έναντι της αλυσίδας εκμετάλλευσης.

Δείτε επίσης: Νέα επίθεση ClickFix μιμείται το AnyDesk και διανέμει το MetaStealer

Πάνω από 13.000 μοναδικά domains χρησιμοποιούν το Cloudflare για επιθέσεις Clickfix

Οι παραλλαγές περιλαμβάνουν άμεσες λήψεις εκτελέσιμων αρχείων και συγκεκαλυμμένα σενάρια, υποδεικνύοντας πολλαπλούς χειριστές που χρησιμοποιούν το πλαίσιο ClickFix. Η πανταχού παρουσία αυτού του μηχανισμού υπογραμμίζει πώς η ελάχιστη τεχνική πολυπλοκότητα μπορεί ακόμα να αποφέρει ευκαιρίες μεγάλης κλίμακας εισβολής όταν συνδυάζεται με αυτοματοποιημένη καταγραφή domains και παγκόσμια περιουσιακά στοιχεία φιλοξενίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS