Схема ClickFix эволюционировала, отказавшись от необходимости открывать PowerShell. Теперь киберпреступники используют JavaScript, внедряемый непосредственно в адресную строку браузера Chrome или через расширение Tampermonkey. Компания Cisco Talos обнаружила, что вредоносный код выполняется внутри веб-страницы без установки отдельного программного обеспечения на компьютер.
Атакующие привлекают жертв, используя поддельные отчёты об уязвимостях криптовалютных платформ. Они обещают увеличить прибыль на сервисах SwapZone на 38% и SimpleSwap на 25%. Ложные ссылки распространяются через Telegram, тёмные форумы и текстовые платформы, ориентируясь на пользователей, желающих быстро заработать на якобы обнаруженной ошибке.
Первоначально атаки требовали вставить строку с префиксом javascript: в адресную строку Chrome. Позже преступники перешли на использование Tampermonkey, автоматически запускающего скрипт при посещении целевого сайта. На втором этапе вредоносный код загружается из Google Sheets через Visualization API. Этот метод использования сервисов Google для управления атаками уже применялся банковским трояном Carbanak в 2017 году.
Загруженный JavaScript функционирует как веб-скиммер. Он перехватывает fetch API браузера, подменяет адреса криптовалютных кошельков в ответах сайта и содержимом буфера обмена, а также отображает поддельные элементы интерфейса с предложениями "бонусов". Talos идентифицировала 49 Bitcoin-адресов, используемых в этой кампании. На 24 из них поступило 0,159 BTC, что составляет примерно 10 тысяч долларов по курсу начала августа 2026 года.
Остановить операцию оказалось сложно. Компания Talos уведомила Google и затронутые сервисы об этой схеме в апреле. После блокировки документов преступники вернулись через неделю с новой таблицей, а в июле перенесли дополнительные компоненты в Google Docs и Sheets. По состоянию на 11 августа некоторые документы остались доступными несмотря на повторные жалобы.
ClickFix продолжает быстро адаптироваться к появлению защиты браузеров. В июле расширение uBlock Origin начало блокировать известную инфраструктуру таких атак. В этом же месяце компания Palo Alto Networks обнаружила более 84 тысяч сайтов с различными вариантами ClickFix.
Talos предостерегает, что эта техника браузерной атаки может быть адаптирована для кражи данных из веб-приложений и нарушения цепочек поставок, хотя подобные инциденты в исследовании не зафиксированы. Для защиты рекомендуется ограничивать установку расширений и доступ к инструментам разработчика на основе ролей пользователей, отслеживать необычные обращения к docs.google.com и проверять сторонний JavaScript в корпоративных веб-приложениях.
