ΑρχικήSecurityClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

Το ClickFix, η τεχνική social engineering που εξαπατά τους χρήστες ώστε να εκτελούν οι ίδιοι κακόβουλο κώδικα, έχει εξελιχθεί σε ένα πλήρες API-driven σύστημα παράδοσης malware. Νέα έρευνα αποκαλύπτει ότι οι κακόβουλες εντολές πίσω από τις ψεύτικες σελίδες «αποδείξτε ότι είστε άνθρωπος» παράγονται πλέον από backend servers που λειτουργούν σαν υπηρεσία on-demand, δίνοντας σε κάθε επισκέπτη το ίδιο malware με διαφορετική συσκευασία. Η ίδια έρευνα αποκάλυψε και μια νέα μέθοδο παράδοσης σχεδιασμένη να παρακάμπτει τη σάρωση scripts των Windows.

Δείτε επίσης: Οι καμπάνιες ClickFix επεκτείνουν τη διανομή malware με Νέους Φορτωτές και Ψεύτικες Ενημερώσεις

ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

Ο ερευνητής ασφαλείας Bert-Jan Pals ανέλυσε αρκετές πλατφόρμες ClickFix και εξέτασε περίπου 3.000 payloads από ενεργές εκστρατείες. Παρουσίασε τα ευρήματά του στο OrangeCon στις αρχές Ιουνίου και δημοσίευσε τις λεπτομέρειες στις 30 Ιουνίου 2026. Η τεχνική είναι απλή στη σχεδίαση: μια παγιδευμένη σελίδα εμφανίζει ένα ψεύτικο CAPTCHA ή μήνυμα σφάλματος, κρυφή JavaScript τοποθετεί μια εντολή στο clipboard, και η σελίδα οδηγεί τον χρήστη να πατήσει συνδυασμό πλήκτρων, να επικολλήσει και να πατήσει Enter — εκτελώντας ο ίδιος το malware.

Η αποτελεσματικότητα της τεχνικής είναι αδιαμφισβήτητη. Η ESET κατέγραψε αύξηση 517% από τα τέλη του 2024 έως το πρώτο εξάμηνο του 2025, ενώ η έκθεση Microsoft 2025 Digital Defense Report την κατατάσσει στο 47% των περιπτώσεων αρχικής πρόσβασης που εντόπισε η ομάδα Defender Experts. Η τεχνική έχει πλέον τη δική της καταχώρηση στο MITRE ATT&CK ως T1204.004, γεγονός που υπογραμμίζει τη σοβαρότητα της απειλής.

ClickFix: Πώς λειτουργεί η API-driven παράδοση malware

Το βασικό εύρημα της έρευνας αφορά τον τρόπο παραγωγής των payloads. Ο Pals διαπίστωσε ότι οι σελίδες ClickFix αντλούν τις εντολές τους από backend servers που λειτουργούν ως υπηρεσία on-demand: δέχονται αιτήματα, ελέγχουν ένα access token, καταγράφουν τον καλούντα και επιστρέφουν μια φρέσκια, τυχαιοποιημένη εντολή κάθε φορά. Όταν ζήτησε από έναν server 100 payloads, έλαβε 100 διαφορετικά, τυλιγμένα σε έναν εναλλασσόμενο συνδυασμό Base64, AES, TripleDES, Rijndael και Deflate. Αφαιρώντας τη συσκευασία, όλα αποσυμπιέζονται στο ίδιο script, το οποίο εκτελείται στη μνήμη μέσω ενός PowerShell runspace. Η ίδια πλατφόρμα εξυπηρετεί δολώματα σε 25 γλώσσες και προσαρμόζει την εντολή στο λειτουργικό σύστημα του επισκέπτη, με εκδόσεις για macOS να τρέχουν παράλληλα με αυτές για Windows.

Η εμπορευματοποίηση του ClickFix δεν σταματά στην επιφάνεια. Η ESET έχει εντοπίσει εγκληματίες που πωλούν έτοιμους ClickFix builders σε άλλους επιτιθέμενους. Ο Pals ανακάλυψε μια παράλληλη εμπορευματοποίηση ένα επίπεδο βαθύτερα, στον τρόπο που κάθε payload παράγεται κατ’ απαίτηση. Αυτό το μοντέλο Malware-as-a-Service (MaaS) επιτρέπει σε επιτιθέμενους χαμηλής τεχνικής κατάρτισης να διεξάγουν εξελιγμένες εκστρατείες, αυξάνοντας δραματικά τον αριθμό των πιθανών θυμάτων.

Δείτε επίσης: Mac: Νέα ClickFix επίθεση καταχράται το Script Editor

Εικόνα άρθρου: Microsoft and Allies Smash Shared Infrastructure of Amadey and StealC Malware

ClickFix και παράκαμψη AMSI: Η νέα μέθοδος αποφυγής εντοπισμού

Το δεύτερο σημαντικό εύρημα αφορά μια νέα μέθοδο που στοχεύει απευθείας τους αμυντικούς μηχανισμούς. Αντί να αντιγράφει μια κακόβουλη εντολή στο clipboard, η νεότερη παραλλαγή ClickFix αντιγράφει μια φαινομενικά αθώα εντολή «orchestrator». Η σελίδα κατεβάζει αθόρυβα ένα αρχείο στον φάκελο Downloads, και το clipboard λαμβάνει μια σύντομη εντολή που μετακινεί αυτό το αρχείο, το αποσυμπιέζει και εκτελεί το script μέσα σε αυτό. Επειδή η επικολλημένη γραμμή είναι μόνο ο orchestrator και όχι το ίδιο το payload, έχει σχεδιαστεί για να παρακάμπτει το AMSI — το χαρακτηριστικό των Windows που επιτρέπει στο antivirus να σαρώνει scripts πριν εκτελεστούν. Ο κακόβουλος κώδικας βρίσκεται στο ληφθέν αρχείο, εκτός της εμβέλειας σάρωσης.

Η εκτέλεση έχει επίσης στραφεί προς τη μυστικότητα. Το αρχικό δόλωμα του 2024 οδηγούσε τους χρήστες να πατήσουν Windows+R και να επικολλήσουν στο πλαίσιο Run. Μια νεότερη έκδοση, κοινή κατά το 2025 και εντός του 2026, τους κατευθύνει στο Windows+X και το Windows Terminal. Η χρήση του Terminal φαίνεται πιο συνηθισμένη, και σε αντίθεση με το πλαίσιο Run, δεν αφήνει ίχνος στο κλειδί μητρώου RunMRU που εξετάζουν συνήθως οι ερευνητές περιστατικών.

Το ClickFix έχει πλέον υιοθετηθεί και από κρατικούς φορείς. Η Proofpoint συνέδεσε ομάδες που υποστηρίζονται από κράτη της Ρωσίας, του Ιράν και της Βόρειας Κορέας — συμπεριλαμβανομένων των APT28, MuddyWater και Kimsuky — με εκστρατείες που ενσωμάτωσαν το ClickFix στις υπάρχουσες αλυσίδες μόλυνσής τους. Παράλληλα, πάνω από 700 ιστότοποι Ghost CMS έχουν παραβιαστεί μέσω της ευπάθειας CVE-2026-26980 (SQL injection), παραδίδοντας ClickFix payloads σε επισκέπτες από ιδρύματα όπως η Οξφόρδη και το Harvard.

Δείτε επίσης: Microsoft: Νέα ClickFix καμπάνια διανέμει το Lumma Stealer

ClickFix API-driven malware παράδοση 3000 payloads ανάλυση

Για την προστασία από το ClickFix, οι οργανισμοί πρέπει να εκπαιδεύσουν τους χρήστες να αναγνωρίζουν τα δολώματα, να αναπτύξουν EDR για ανίχνευση απροσδόκητων εντολών PowerShell μετά από περιήγηση στο web, και να χρησιμοποιούν αποκλειστικά επίσημους διαχειριστές πακέτων (pip, npm, brew) για εγκατάσταση εργαλείων. Οι τελικοί χρήστες δεν πρέπει ποτέ να αντιγράφουν και να επικολλούν εντολές PowerShell από ψεύτικες οθόνες σφαλμάτων ή CAPTCHA. H εξέλιξη του ClickFix σε ένα πλήρες MaaS framework υπογραμμίζει την ανάγκη για προληπτική άμυνα που συνδυάζει εκπαίδευση χρηστών, παρακολούθηση συμπεριφοράς και αυστηρές πολιτικές εγκατάστασης λογισμικού.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS