Атаки ClickFix затронули Reddit и HBO Max, заставляя пользователей заражать свои компьютеры

Пользователи Reddit могли столкнуться с поддельной рекламой сервиса HBO Max, которая вела на страницу с вредоносной проверкой ClickFix. Она имитировала CAPTCHA или антибот-чекбокс, а затем убеждала посетителя вставить команду в командную строку Windows или Terminal в macOS. После нажатия Enter на компьютер устанавливалось вредоносное ПО для кражи данных.
Атаки ClickFix используют поддельные сайты или взломанные настоящие страницы. Посетителю показывают знакомое окно проверки и предлагают выполнить несколько действий. Обычно нужно скопировать строку текста и вставить её в Windows Command Prompt, PowerShell или Terminal на Mac.
Команда запускается непосредственно в оболочке операционной системы. В результате пользователь сам активирует вредоносную программу, которая способна сразу украсть пароли, доступ к открытым аккаунтам и криптовалютным кошелькам. Поскольку команда выполняется через терминал, некоторые атаки обходят антивирусы и другие защитные инструменты.
Атака ClickFix через Reddit
По данным исследователей безопасности Hudson Rock и сообщениям в Reddit-сообществе, хакеры получили доступ к официальному аккаунту HBO Max на Reddit. Затем они разместили на платформе сотни поддельных рекламных объявлений, внешне похожих на настоящие. Ссылки из объявлений вели на страницу, стилизованную под HBO Max, но вместо просмотра контента там находилась приманка ClickFix.
Сколько пользователей нажали на эти объявления и сколько компьютеров оказалось заражено, неизвестно. Warner Bros. Discovery, которой принадлежит HBO, не ответила на запрос о комментарии. Reddit также не предоставил комментарий по поводу случившегося.
Ранее ClickFix встречался значительно реже и обычно рассчитывал на людей, которые искали в интернете быстрые решения технических проблем. В 2026 году такие атаки превратились в международную кампанию. Их авторы используют привычные интерфейсы и рекламные площадки, чтобы подтолкнуть человека к запуску команды самостоятельно.
Разработчики нередко запускают однострочные фрагменты кода в терминале, но для обычных пользователей Command Prompt, PowerShell и Terminal остаются непривычными инструментами. Компании с парком компьютеров на Windows могут отключить доступ к таким функциям для всего домена. Пользователям Mac может помочь инструмент BlockBlock, который защищает от атак, рассчитанных на запуск вредоносных программ через подобные уловки.
5 сентября Netskope Threat Labs описала цепочку ClickFix с payload в блокчейне, где вредоносный код хранился в смарт-контракте на Base, а завершающей нагрузкой была Amatera. Это отличалось от описанной сегодня схемы: в исследовании Netskope атака шла через скомпрометированные WordPress-сайты и сервис-воркер.



