Нещодавно задокументована кампанія ClickFix непомітно розрослася до розгалуженої мережі з понад 250 доменів, усі створені для обману користувачів Mac, щоб ті самостійно заражали свої пристрої. Що робить цю операцію примітною — це не лише її масштаб. Справа в тому, що зловмисники використовують відбитки браузера — той самий метод відстеження, яким послуговуються рекламодавці та брокери даних, — щоб вирішувати, кому показувати шкідливу приманку, а кому — нешкідливу сторінку.

Як кампанія ClickFix приховує свої сліди

Атаки ClickFix дотримуються знайомої схеми: підроблений веб-сайт повідомляє відвідувачам, що їхній браузер або система мають помилку, а потім інструктує їх скопіювати та вставити команду в термінал, щоб «виправити» її. Ця команда насправді встановлює шкідливе програмне забезпечення, у цьому випадку варіант, пов’язаний з AMOS, відомим інфостілером для macOS, розробленим для викрадення збережених паролів, даних браузера та інформації з криптовалютних гаманців.

Що вирізняє цю кампанію, так це серверна перевірка відбитків. Замість того, щоб показувати шкідливу приманку кожному відвідувачу, інфраструктура зловмисників перевіряє деталі вхідного браузера — роздільну здатність екрана, встановлені шрифти, рядки user-agent та інші непомітні сигнали конфігурації, — перш ніж вирішити, що показати. Сканери безпеки, автоматизовані пошукові роботи та дослідники, які досліджують домени, зазвичай отримують чисту, нічим не примітну сторінку. Справжні користувачі Mac, які переглядають сторінки у звичайному режимі, спрямовуються на приманку ClickFix.

Це значна еволюція в тому, як кампанії шкідливого ПЗ уникають виявлення. Замість того, щоб покладатися виключно на заплутаний код або недовговічні домени, оператори використовують методи пасивної ідентифікації, щоб фільтрувати аудиторію ще до початку атаки. За повідомленнями, задіяно понад 250 доменів, що дає кампанії достатню надмірність, аби видалення окремих сайтів майже не сповільнювало її роботу.

Фінгерпринтинг: інструмент для рекламодавців і зловмисників

Відбитки браузера не є чимось новим і не є шкідливими за своєю суттю. Веб-сайти та рекламні мережі роками використовують подібні методи для відстеження користувачів між сесіями, не покладаючись на файли cookie. Ця кампанія демонструє, як ті самі методи пасивного профілювання, що використовуються для комерційного трекінгу, можна перепрофілювати для вибіркового розповсюдження шкідливого ПЗ, уникаючи при цьому виявлення.

На цей збіг варто звернути увагу. Щоразу, коли браузер надає веб-сайту детальну технічну інформацію, це створює можливість використання цих даних непередбачуваним чином — незалежно від того, чи робить це рекламна біржа, будуючи профіль, чи, як у цьому випадку, оператор шкідливого ПЗ, який вирішує, кого атакувати. Читачі, які хочуть глибше зрозуміти, як працюють відбитки браузера та інші механізми відстеження, а також що стандартні засоби захисту приватності можуть і не можуть зупинити, можуть перечитати що таке VPN і як він працює, оскільки фінгерпринтинг є одним із методів відстеження, який VPN сам по собі не нейтралізує повністю.

Чому це важливо не лише для macOS

Хоча ця конкретна кампанія націлена на користувачів Mac з інфостілерами на кшталт AMOS, основна техніка — використання відбитків браузера для вибіркового приховування шкідливого контенту від автоматичних захисних систем — не є платформозалежною. Вона відображає ширшу тенденцію, коли оператори шкідливого ПЗ запозичують інструменти зі світу рекламних технологій та аналітики, щоб зробити свою інфраструктуру більш стійкою. Подібна логіка маскування з'являлася в інших нещодавніх кампаніях, які приховують шкідливі навантаження всередині легітимних на вигляд сервісів, як-от техніка msaRAT групи вимагачів Chaos, що маскує трафік управління та контролю всередині довірених процесів браузера. Спільна нитка — уникнення виявлення через легітимність: зловмисники дедалі частіше ховаються на видноті, а не покладаються на явно підозрілу інфраструктуру.

Що це означає для вас

Якщо ви користуєтеся Mac, практичний ризик тут простий: будь-який веб-сайт, який просить вас відкрити Термінал і вставити туди команду, щоб «виправити» помилку, підтвердити, що ви людина, або вирішити ймовірну проблему безпеки, слід сприймати як червоний прапорець. Легітимні оновлення програмного забезпечення та інструкції з усунення несправностей не працюють таким чином. Жодне справжнє виправлення, оновлення браузера чи перевірка CAPTCHA не вимагає від вас вручну запускати команди оболонки.

Оскільки ця кампанія використовує відбитки браузера для вибіркового націлювання на реальних користувачів, стандартні засоби сканування безпеки не завжди можуть виявити її на ранніх етапах, що підвищує важливість обізнаності користувачів. Це також нагадування, що відстеження на основі відбитків, яке використовують як рекламодавці, так і зловмисники, здебільшого невидиме для звичайної сесії браузера, якщо ви активно не застосовуєте засоби захисту приватності, призначені обмежувати інформацію, яку розкриває ваш пристрій.

Практичні висновки

  • Ніколи не вставляйте команду в Термінал або Run, бо цього вимагає веб-сайт, незалежно від того, наскільки офіційно виглядає сторінка.
  • Підтримуйте macOS та браузер оновленими та скептично ставтеся до спливних вікон, які стверджують, що потрібні термінові виправлення.
  • Використовуйте налаштування браузера або розширення, які зменшують поверхню для фінгерпринтингу, наприклад, обмежуючи перелік шрифтів і доступ до canvas, де це можливо.
  • Якщо ви досліджуєте, як інструменти шифрування та приватності вписуються в ширшу стратегію захисту, розуміння шифрування VPN є гарною відправною точкою, хоча пам’ятайте, що захист від фінгерпринтингу потребує окремих заходів на рівні браузера.

Ця кампанія ClickFix — корисний приклад того, як зловмисники адаптуються: не винаходячи нове шкідливе ПЗ, а запозичуючи інфраструктуру відстеження сучасного веб-середовища, щоб ускладнити виявлення старих трюків. Зберігати обережність перед непроханими інструкціями «виправ це самостійно» залишається найпростішим і найефективнішим захистом.