Η τεχνική ClickFix εξελίσσεται με επικίνδυνο τρόπο: ερευνητές της Microsoft Threat Intelligence εντόπισαν μια νέα παραλλαγή που χρησιμοποιεί την cache του browser για να αποθηκεύει κακόβουλα payloads, παρακάμπτοντας έτσι τους περιορισμούς χαρακτήρων του Windows Run dialog. Αντί να κατεβάζει το payload τη στιγμή της εκτέλεσης, ο επιτιθέμενος το «προ-φορτώνει» στη μνήμη cache του θύματος, μεταμφιεσμένο ως αρχείο PNG. Πρόκειται για μια εξελιγμένη μέθοδο social engineering που καθιστά ακόμα δυσκολότερη την ανίχνευση από τα παραδοσιακά εργαλεία ασφαλείας.
Δείτε επίσης: Οι χάκερ αναβάθμισαν την επίθεση CΙickFix με Cache Smuggling

Το ClickFix έχει καταστεί μία από τις πιο διαδεδομένες τεχνικές επίθεσης τα τελευταία δύο χρόνια. Η βασική λογική του είναι απλή αλλά αποτελεσματική: ο χρήστης επισκέπτεται έναν παραβιασμένο ιστότοπο, βλέπει ένα ψεύτικο CAPTCHA ή μήνυμα επαλήθευσης browser, και πείθεται να εκτελέσει εντολές που έχει τοποθετήσει ο επιτιθέμενος στο πρόχειρο (clipboard). Η σελίδα τον οδηγεί να πατήσει Win + R, να επικολλήσει την εντολή και να πατήσει Enter — χρησιμοποιώντας έτσι τα ίδια τα εργαλεία του λειτουργικού συστήματος εναντίον του. Σύμφωνα με στοιχεία της Microsoft Defender Experts, το 47% των περιστατικών αρχικής πρόσβασης που χειρίστηκαν το 2025 αποδόθηκαν στο CΙickFix, ενώ η ESET ανέφερε αύξηση 517% στο πρώτο εξάμηνο του 2025 και επιπλέον αύξηση 108% από το δεύτερο εξάμηνο του 2025 έως το πρώτο εξάμηνο του 2026.
Η νέα παραλλαγή που περιέγραψε η Microsoft στις αρχές Οκτωβρίου 2026 εισάγει μια κρίσιμη τεχνική καινοτομία. Το Windows Run dialog, που ενεργοποιείται με Win + R, περικόπτει οποιαδήποτε εισαγωγή υπερβαίνει περίπου 260 χαρακτήρες. Αυτό αποτελούσε πρακτικό εμπόδιο για τους επιτιθέμενους, οι οποίοι δεν μπορούσαν να ενσωματώσουν ολόκληρο το κακόβουλο script στο clipboard. Η νέα μέθοδος λύνει αυτό το πρόβλημα: ο παραβιασμένος ιστότοπος προ-φορτώνει το payload στην cache του browser πριν ο χρήστης ακολουθήσει τις οδηγίες, και η σύντομη εντολή που επικολλάται απλώς εντοπίζει και εκτελεί το ήδη αποθηκευμένο αρχείο.
Πώς λειτουργεί το ClickFix με cache smuggling
Στην αλυσίδα επίθεσης που παρατήρησε η Microsoft, το staged payload είναι ένα Visual Basic Script (VBScript). Το CΙickFix payload αναζητά αρχεία στον φάκελο προφίλ του browser — για παράδειγμα στο μονοπάτι %LOCALAPPDATA%\Mozilla\Firefox\Profiles — χρησιμοποιώντας cmd.exe για αναδρομική απαρίθμηση αρχείων που ξεκινούν με f_. Στη συνέχεια συγκρίνει το μέγεθος κάθε αρχείου σε bytes με μια αναμενόμενη τιμή. Όταν εντοπιστεί το σωστό αρχείο, αντιγράφεται στο %LOCALAPPDATA%\Temp\t.vbs και εκτελείται μέσω wscript.exe. Τα μηνύματα σφάλματος και η έξοδος της εντολής αντιγραφής καταστέλλονται, ώστε ο χρήστης να μην αντιληφθεί τίποτα ύποπτο.
Το VBScript που εκτελείται είναι σχεδιασμένο να συλλέγει πληροφορίες για τον κεντρικό υπολογιστή μέσω Windows Management Instrumentation (WMI), να ανακτά ένα PowerShell script (v.ps1) από εξωτερικό διακομιστή και να το εκκινεί. Το PowerShell script λειτουργεί ως αγωγός για ένα ενδιάμεσο payload που κατεβάζει το επόμενο στάδιο (cab.dat). Μόλις ληφθεί το αρχείο, τα περιεχόμενά του διαβάζονται και εκτελούνται σε κρυφό παράθυρο. Η επίθεση καταλήγει σε φόρτωση .NET assemblies στη μνήμη και έγχυση κώδικα σε μια νόμιμη διεργασία των Windows (timeout.exe), με στόχο την κλοπή διαπιστευτηρίων browser και συσκευής. Η παραβιασμένη διεργασία εκκινεί επίσης PowerShell για να αποκτήσει ένα δευτερεύον in-memory stage και να ξεκινήσει εξερχόμενες συνδέσεις σε εξωτερικούς διακομιστές.
Αξίζει να σημειωθεί ότι η τεχνική cache staging δεν είναι εντελώς νέα. Τον Οκτώβριο του 2025, η Expel τεκμηρίωσε μια αλυσίδα επίθεσης που χρησιμοποιούσε cache smuggling για να παραδώσει ένα αρχείο ZIP γεμάτο malware. Η δραστηριότητα αυτή αναγνωρίστηκε αργότερα ως red team engagement που διεξήγαγε η Intrinsec. Επίσης, πρόσφατες αναφορές συνδέουν παρόμοιες τεχνικές CΙickFix με την επιχείρηση DOUBLECUP loader-as-a-service, η οποία χρησιμοποιεί αρχεία PNG cached από browsers για να παραδώσει το CountLoader και, σε συστήματα Windows, ένα remote-access trojan που ονομάζεται DeviceManager.
Δείτε επίσης: ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

ClickFix και AI: Η επόμενη εξέλιξη της απειλής
Η εξέλιξη του CΙickFix δεν σταματά στο cache smuggling. Τον Αύγουστο του 2025, η CloudSEK δημοσίευσε ένα proof-of-concept (PoC) exploit που έδειξε πώς τα συστήματα σύνοψης τεχνητής νοημοσύνης (AI) που είναι ενσωματωμένα σε email clients, browser extensions και πλατφόρμες παραγωγικότητας μπορούν να χρησιμοποιηθούν για την παράδοση ransomware μέσω CΙickFix. Τα payloads ενσωματώνονται σε περιεχόμενο HTML χρησιμοποιώντας μεθόδους απόκρυψης βασισμένες σε CSS, όπως zero-width characters, λευκό κείμενο σε λευκό φόντο και off-screen positioning — αόρατα στο ανθρώπινο μάτι, αλλά αναλύσιμα από συστήματα AI. Αυτή η αόρατη prompt injection χρησιμοποιείται στη συνέχεια για να παράγει συνόψεις που περιέχουν οδηγίες CΙickFix ελεγχόμενες από τον επιτιθέμενο.
Η επίθεση χρησιμοποιεί μια μέθοδο γνωστή ως prompt overdose, επαναλαμβάνοντας το payload δεκάδες φορές ώστε να κυριαρχεί στο context window του μοντέλου και να καθοδηγεί την παραγωγή εξόδου. Όταν τέτοιο περιεχόμενο ευρετηριαστεί, κοινοποιηθεί ή αποσταλεί μέσω email, οποιαδήποτε αυτοματοποιημένη διαδικασία σύνοψης που το επεξεργαστεί θα παράγει συνόψεις που περιέχουν οδηγίες ClickFix ελεγχόμενες από τον επιτιθέμενο, σύμφωνα με την CloudSEK. Αυτή η εξέλιξη καθιστά το CΙickFix ακόμα πιο επικίνδυνο, καθώς επεκτείνει την επιφάνεια επίθεσης σε εργαλεία που οι χρήστες θεωρούν αξιόπιστα βοηθητικά.
Σε ευρύτερο πλαίσιο, μια έρευνα του Σεπτεμβρίου 2026 εντόπισε περίπου 17.000 URLs που σχετίζονται με CΙickFix-style copy-and-paste lures, αποδεικνύοντας ότι η τεχνική διανέμεται μέσω εκτεταμένης παραβίασης ιστοτόπων και malvertising, και όχι μόνο μέσω στοχευμένου phishing. Η CrowdStrike χαρακτηρίζει το CΙickFix ως επίθεση security-boundary: ο ιστότοπος δεν εκμεταλλεύεται απαραίτητα τον browser ή τα Windows άμεσα, αλλά πείθει τον χρήστη να αντιγράψει περιεχόμενο ελεγχόμενο από τον επιτιθέμενο σε μια αξιόπιστη διεπαφή λειτουργικού συστήματος. Αυτό καθιστά τα παραδοσιακά μέτρα ελέγχου λιγότερο αποτελεσματικά, καθώς η προκύπτουσα διεργασία μπορεί να φαίνεται ως εκκινημένη από τον χρήστη.
Πώς να προστατευτείτε από το ClickFix
Η Microsoft είναι σαφής στις οδηγίες της: μια νόμιμη σελίδα CAPTCHA ή επαλήθευσης browser δεν θα ζητήσει ποτέ από τον χρήστη να επικολλήσει εντολές στο Run, Command Prompt, Terminal ή PowerShell. Οι οργανισμοί θα πρέπει να εκπαιδεύσουν τους χρήστες τους σχετικά με αυτή την τακτική και να εξετάσουν την απενεργοποίηση ή τον περιορισμό του Windows Run dialog για τυπικούς χρήστες όπου αυτό είναι λειτουργικά εφικτό. Η εφαρμογή πολιτικών ελέγχου εφαρμογών όπως το AppLocker ή το Windows Defender Application Control για τον περιορισμό εκτελέσιμων αρχείων όπως wscript.exe, cscript.exe, mshta.exe, powershell.exe, cmd.exe και curl.exe — ιδιαίτερα από καταλόγους εγγράψιμους από τον χρήστη — αποτελεί κρίσιμο μέτρο άμυνας.
Δείτε επίσης: 17.000 URLs αποκαλύπτουν πώς το CΙickFix μετατρέπει αξιόπιστες ιστοσελίδες σε παγίδες malware

Επιπλέον, συνιστάται η ενεργοποίηση του PowerShell script-block logging και η προώθηση σχετικών αρχείων καταγραφής συμβάντων Windows σε ένα SIEM. Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν αλυσίδες διεργασιών όπου browsers εκκινούν cmd.exe, wscript.exe ή PowerShell, καθώς και να ειδοποιούνται για scripts που εκκινούνται από τον κατάλογο %TEMP%. Η εφαρμογή cloud-delivered protection, web protection, network protection και πολιτικών ελέγχου εφαρμογών που συνιστά η Microsoft παρέχει επιπλέον επίπεδα άμυνας. Τέλος, η τακτική εκπαίδευση ευαισθητοποίησης σε θέματα ασφαλείας παραμένει η πιο αποτελεσματική γραμμή άμυνας, καθώς το ClickFix βασίζεται εξ ολοκλήρου στην εξαπάτηση του χρήστη και όχι σε τεχνική εκμετάλλευση ευπαθειών λογισμικού. Η τεχνική συνεχίζει να εξελίσσεται και να αποτελεί σοβαρή απειλή για οργανισμούς και ιδιώτες παγκοσμίως.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
