Kopiraj, zalijepi i zarazi računalo: kako ClickFix zaobilazi zaštitu i kako se obraniti
Istraživanje domaćeg ReversingLabsa razotkriva novu tehniku socijalnog inženjeringa koja iskorištava povjerenje korisnika i samim time uspješno zaobilazi antivirusne sustave
Istraživački tim hrvatske sigurnosne tvrtke ReversingLabs objavio je novo sigurnosno izvješće pod nazivom "Kopiraj, zalijepi, kompromitiraj: Priča o ClickFixu", čiji je autor istraživač Toni Dujmović. Izvješće detaljno opisuje ubrzano širenje ClickFixa, napredne tehnike socijalnog inženjeringa koja navodi korisnike da – praktički sami zaraze vlastita računala. Zahvaljujući njima, dobili smo uvid u rezultate istraživanja i objavljujemo preporuke za korisnike o tome kako se obraniti od te nove vrste napada.
Što je ClickFix?
Za razliku od tradicionalnih napada, ClickFix ne zahtijeva preuzimanje sumnjivih datoteka niti iskorištava ranjivosti u softveru, već obmanom navodi žrtve da se sami kompromitiraju. U posebnim porukama, koje izgledaju kao legitimne sigurnosne obavijesti, upućuje se korisnika da kopira zlonamjernu naredbu te je ručno pokrene u Windowsovom dijalogu "Run" ili u Macovom Terminalu.
Napad obično započinje na web-stranicama koje oponašaju poznata sučelja, poput lažnih CAPTCHA provjera ili obavijesti o ažuriranju preglednika. Budući da se zlonamjerne naredbe izvršavaju putem legitimnih sistemskih alata kao što je PowerShell, cjelokupna aktivnost sigurnosnim sustavima izgleda potpuno uobičajeno.
Galerija: Primjeri lažnih obavijesti
Zbog opisanog načina napada, ClickFix uspješno zaobilazi klasične antivirusne programe i EDR (Endpoint Detection and Response) alate. Analiza više od 4.000 uzoraka pokazala je da iza ove tehnike stoji razvijena ekonomija zlonamjernog softvera kao usluge (Malware-as-a-Service), gdje se napadački kompleti na ilegalnim forumima nude po cijenama od 250 američkih dolara mjesečno do 1.800 dolara za doživotnu licencu.
Najčešći malware koji se isporučuje je Lumma Stealer, no sve se češće bilježe i trojanci za udaljeni pristup poput DarkGatea, XWorma i SectopRAT-a, kao i nove varijante poput CrashFixa i ConsentFixa.
Detekcija napada
Osnivač i izvršni direktor ReversingLabsa Mario Vuksan ističe da ClickFix ne napada softver, nego povjerenje korisnika u uobičajene sigurnosne provjere, zbog čega tradicionalni alati nisu dovoljni za zaštitu. Kao rješenje, oni su razvili strukturno YARA pravilo koje ne analizira sam štetni sadržaj koji se pokreće, nego strukturu HTML i JavaScript koda same stranice na koju je žrtva dovedena.
Pravilo je validirano u sklopu platforme Spectra Analyze na repozitoriju od 422 milijarde uzoraka, pri čemu su identificirana 123 potvrđena slučaja ClickFix stranica koje su neopaženo prošle sve testirane antivirusne mehanizme. Rješenje je javno dostupno kao open source te je odmah spremno za primjenu u sigurnosnim timovima.

Preporuke za zaštitu
Kako bi se organizacije zaštitile od ove prijetnje, stručnjaci preporučuju tehničke mjere poput uvođenja Ograničenog načina rada (Constrained Language Mode) za PowerShell, bilježenja skriptnih blokova, politike kontrole aplikacija i nadzora međuspremnika. Uz tehničke postavke, ključna je – kao uostalom i kod većine sigurnosnih prijetnji – edukacija korisnika: legitimne mrežne stranice nikada ne zahtijevaju otvaranje naredbenog retka niti lijepljenje koda kako bi se potvrdio identitet ili pogledao video.
Najvažniji savjet glasi: U slučaju pojave uputa koje uključuju kombinaciju tipki Win + R i lijepljenje koda, prozor preglednika potrebno je odmah zatvoriti.
