ARK. 1 · 1 min czytaniaŚwiat ·

ClickFix wchodzi do głównego nurtu, przejęte strony podsuwają fałszywe CAPTCHA

Przejęte legalne strony pokazują fałszywą CAPTCHA i każą wkleić polecenie do PowerShella lub terminala macOS. Kevin Beaumont opisuje falę infekcji zgłaszanych na Reddicie.

Karta wpisu: ClickFix wchodzi do głównego nurtu, przejęte strony podsuwają fałszywe CAPTCHA

ClickFix przestał być egzotyczną techniką i stał się powszechnym sposobem infekowania komputerów z Windows i macOS. Niezależny badacz Kevin Beaumont zauważył w czwartek, że Reddit zapełnia się wpisami osób zainfekowanych tą metodą, a legalne strony są przejmowane, żeby wyświetlać fałszywe okna CAPTCHA. Według Ars Technica technikę przejęli niemal wszyscy dystrybutorzy złośliwego oprogramowania, w tym grupy wspierane przez Kreml.

Schemat jest prosty. Na przejętej stronie pojawia się obrazek CAPTCHA, często podszywający się pod Cloudflare. Po kliknięciu użytkownik widzi linijkę tekstu, zwykle zamaskowaną tak, żeby ukryć złośliwe polecenie. Dostaje instrukcję, żeby skopiować ją do okna Uruchom w Windows, do PowerShella albo do terminala macOS i nacisnąć Enter.

Dla właściciela strony najważniejsze jest to, że cały atak opiera się na przejętych legalnych witrynach. Odwiedzający wykonują polecenie, bo pochodzi ze strony, z której korzystają od lat, a sama instrukcja nie wygląda dziwniej niż to, czego internet wymaga od nich od dekady.

TAB. 2

Źródła

1
Ars Technica Security — ClickFix attacks infecting PCs and Macs are going viralarstechnica.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com