Το ClickFix έχει γίνει ο πιο κοινός τρόπος με τον οποίο οι επιτιθέμενοι διεισδύουν σε εταιρικά δίκτυα, και το κάνει χωρίς εκμετάλλευση, επισύναψη ή αρχείο στον δίσκο. Η νέα παγκόσμια αναφορά απειλής ανιχνεύει την τεχνική από μια καινοτομία στα τέλη του 2023 σε ένα προϊόν συνδρομής με υποδομή on-chain και μια βάση χρηστών που υποστηρίζεται από κράτος, και εξηγεί γιατί ο αποκλεισμός κακόβουλων τομέων δεν είναι πλέον χρήσιμη άμυνα.
Δείτε επίσης: ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware

Ένα συγκεκριμένο είδος προβλήματος ασφαλείας που κανένα patch δεν θα κλείσει. Το ClickFix είναι ένα από αυτά. Η επίθεση ξεκινά με μια σελίδα που παρουσιάζει ένα πρόβλημα που ο χρήστης πιστεύει ότι είναι δικό του να λύσει. Ένας έλεγχος επαλήθευσης ανθρώπου που δεν ολοκληρώνεται. Ένας περιηγητής που δεν μπορεί να αποδώσει τη σελίδα. Ένα έγγραφο που δεν ανοίγει. Ένας Mac που έχει χαμηλή χωρητικότητα αποθήκευσης. Η σελίδα προσφέρει μια λύση με τη μορφή οδηγιών, γράφει ήσυχα τη “διόρθωση” στο πρόχειρο και ζητά από τον χρήστη να ανοίξει μια διεπαφή συστήματος που ήδη εμπιστεύεται, να επικολλήσει και να πατήσει Enter.
Αυτή είναι όλη η τεχνική. Δεν υπάρχει ευπάθεια για να βρει ένας σαρωτής, συνήθως καμία επισύναψη για να εκραγεί από μια πύλη email, και καμία λήψη για να βαθμολογήσει ένας έλεγχος φήμης περιηγητή. Η εντολή επικολλάται από έναν αυθεντικημένο διαδραστικό χρήστη σε ένα εγγενές, υπογεγραμμένο, καθολικά παρόν δυαδικό αρχείο, το οποίο είναι ακριβώς το προφίλ της νόμιμης διαχειριστικής εργασίας.
Είναι πλέον η κορυφαία τεχνική αρχικής πρόσβασης στην τηλεμετρία διείσδυσης επιχειρήσεων. Η Microsoft απέδωσε το 47% των περιπτώσεων αρχικής πρόσβασης που χειρίστηκε η ομάδα Defender Experts το 2025 στο ClickFix, μπροστά από το συμβατικό phishing. Η ESET μέτρησε μια αύξηση 517% στο πρώτο εξάμηνο του 2025, και μια περαιτέρω αύξηση 108% μεταξύ του δεύτερου εξαμήνου του 2025 και του πρώτου εξαμήνου του 2026.
Η MITRE έδωσε στη συμπεριφορά τη δική της υπο-τεχνική, T1204.004, Εκτέλεση Χρήστη: Κακόβουλη Αντιγραφή και Επικόλληση τον Μάρτιο του 2025, καταγράφοντας τα Windows, macOS και Linux ως επηρεαζόμενες πλατφόρμες.
Η αναφορά ενοποιεί δύο ανεξάρτητα σώματα πρωτογενούς ανάλυσης με έρευνα ανοιχτού κώδικα: μια ανάλυση σε επίπεδο καμπάνιας που καλύπτει περισσότερα από 17.000 μολυσμένα URLs που εξυπηρετούν ψεύτικες σελίδες επαλήθευσης Cloudflare, περίπου 3.000 από αυτές εξακολουθούν να εξυπηρετούν το δόλωμα τη στιγμή της γραφής, και μια ανάλυση σε επίπεδο φιλοξενίας ενός και μόνο παραβιασμένου ιστότοπου WordPress που εξετάστηκε εξ ολοκλήρου από τις απαντήσεις που επιστρέφει σε έναν συνηθισμένο επισκέπτη. Διαβάζοντάς τα μαζί, καλύπτουν την πλήρη διαδρομή από τη σελίδα που έχει εισαχθεί έως έναν κλέφτη πληροφοριών που εκτελείται μέσα σε μια υπογεγραμμένη διαδικασία της Microsoft.
Δείτε επίσης: ClickFix: 5.400 παραβιασμένες ιστοσελίδες χρησιμοποιούν το blockchain

Η υποδομή είναι κατασκευασμένη για να επιβιώνει από την κατάργηση. Το εισαγόμενο script σε έναν παραβιασμένο ιστότοπο δεν περιέχει καθόλου τομέα επιτιθέμενου. Αντίθετα, όταν ένας επισκέπτης φορτώνει τη σελίδα, ο δικός του περιηγητής κάνει μια δωρεάν, μόνο για ανάγνωση κλήση σε ένα έξυπνο συμβόλαιο στο blockchain του Polygon. Το συμβόλαιο επιστρέφει μια κωδικοποιημένη συμβολοσειρά που αποκωδικοποιείται στο τρέχον όνομα τομέα δολώματος. Χωρίς πορτοφόλι, χωρίς συναλλαγή και χωρίς κόστος. Η τεχνική είναι γνωστή ως EtherHiding.
Κατά τη διάρκεια μιας μόνο ημέρας ανάλυσης, αυτό το συμβόλαιο επέστρεψε τρεις διαφορετικούς τομείς δολώματος διαδοχικά, και κανένας από τους παραβιασμένους ιστότοπους δεν τροποποιήθηκε. Ο χειριστής επεξεργάζεται μία τιμή on-chain, και κάθε μολυσμένος ιστότοπος ακολουθεί μέσα σε δευτερόλεπτα. Δεν υπάρχει καταχωρητής για να παραπονεθεί κανείς, κανένας πάροχος φιλοξενίας για να ειδοποιηθεί, και οι πάροχοι RPC που χρησιμοποιούνται για την ανάγνωση της τιμής είναι νόμιμες κοινές υπηρεσίες από τις οποίες εξαρτώνται πραγματικές εφαρμογές.
Η ίδια αρχιτεκτονική ιδέα εμφανίζεται ξανά πιο κάτω στην αλυσίδα, όπου οι περιγραφές καναλιών Telegram και μια σελίδα προφίλ στο Steam επιλύουν τη διεύθυνση εντολών και ελέγχου του κακόβουλου λογισμικού. Δύο ανεξάρτητοι μηχανισμοί επίλυσης σε δύο διαφορετικά στάδια είναι μια απόφαση σχεδίασης, όχι ένα ατύχημα: το κιτ είναι κατασκευασμένο έτσι ώστε καμία μεμονωμένη κατάργηση να μην το σπάσει.
Η πρακτική συνέπεια είναι άβολη αλλά σαφής. Ο αποκλεισμός τομέων δολώματος είναι σχεδόν άχρηστος ως έλεγχος. Περιστρέφονται πιο γρήγορα από οποιαδήποτε λίστα αποκλεισμού μπορεί να δημοσιευθεί.
Δείτε επίσης: Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Η στόχευση είναι από την πλευρά του διακομιστή, ανά επισκέπτη, και εσκεμμένα εχθρική προς την ανάλυση. Η σελίδα δολώματος αναφέρει το λειτουργικό σύστημα και την έκδοση του επισκέπτη πίσω στον χειριστή, ο οποίος απαντά με μια διαμόρφωση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
