ClickFix в 2026: фейковая капча обходит защиту Windows одной командой
PrimeCoder · 2026 · формат: news
Что произошло, почему это важно и что взять в работу.
Сотрудник сам, руками, запускает вредонос по подсказке с сайта — значит, антивируса и фильтров недостаточно, нужна политика запрета вставки команд из буфера обмена и обучение команды.
Связанные услуги: каталог, AI Boost Team, стать клиентом.
Капча, которая просит не кликать, а вставлять
Схема выглядит безобидно ровно до момента, когда вы понимаете, что именно скопировали. Сайт здоровается привычно: подтвердите, что вы человек. Дальше вместо светофоров и автобусов — короткая инструкция из трёх шагов. Нажать Win+R. Вставить из буфера. Нажать Enter.
Человек делает это сам. Своими руками. На своей машине. С правами своего аккаунта. Никакой эксплойт не нужен — браузерная граница между веб-страницей и операционной системой остаётся целой, потому что её никто не ломает. Её обходят через пользователя.
С виду всё привычно: сайт просит подтвердить, что вы человек. Но дальше вместо картинок со светофорами предлагает выполнить несколько простых действий.
Это и есть ClickFix. Название техническое, суть бытовая: атака живёт не в уязвимости Windows, а в привычке доверять интерфейсу.
Что именно происходит в момент вставки
Разберём механику без магии. Браузер — песочница. Страница в нём не может напрямую запускать программы в системе, и это фундаментальное правило, на котором держится вся модель безопасности веба. ClickFix его не нарушает. Он перекладывает исполнение на человека.
Скрипт на странице кладёт в буфер обмена строку. Дальше сайт просит открыть системное окно «Выполнить» и вставить туда содержимое. Пользователь вставляет. Система видит обычную команду, введённую локально, и выполняет её как свою. С точки зрения Windows это не атака из интернета, а действие самого владельца компьютера.
Вот почему антивирус часто молчит. Он смотрит на источник запуска и видит легитимный системный инструмент, а не подозрительный файл из загрузок. Фильтр трафика тоже не срабатывает — вредоносный код не скачивался как файл, он прошёл текстом через буфер. Защита искала угрозу там, где её нет, и не смотрела туда, где она есть.
Ключевая деталь: между браузером и системой стоит граница, и ClickFix проходит через неё не взломом, а приглашением. Пользователь открывает калитку сам.
Почему это работает именно сейчас
Социальная инженерия — старый жанр. Классика требовала убедить жертву скачать файл и запустить его, и на этом этапе срабатывали предупреждения «этот файл может быть опасен». Пользователей годами приучали к мысли: скачанное из интернета — подозрительно.
ClickFix обходит этот рефлекс. Ничего скачивать не надо. Надо выполнить «проверку», которую просит сам сайт. А просьбы выполнить проверку — это то, что человек делает по десять раз в день и не считает риском. Привычка сильнее осторожности.
Второй слой — доверие к интерфейсу. Капча воспринимается как техническая необходимость, а не как диалог с незнакомцем. Когда сайт говорит «подтвердите, что вы человек», мозг переключается в режим выполнения инструкции, а не оценки угрозы. Этим и пользуются.
Отдельно стоит сказать про масштаб. ClickFix — не единичный трюк, а шаблон. Один раз отработанный сценарий легко клонируется на любые сайты: поддельные страницы входа, фейковые «обновления браузера», заглушки с «ошибкой загрузки». Меняется обёртка, механика остаётся той же.
Что это меняет для бизнеса
Главный вывод неприятный: если сотрудник запускает вредонос сам, то защита периметра перестаёт быть достаточной. Фаервол, антивирус, фильтрация DNS — всё это нужно, но всё это не ловит действие, которое формально совершил легитимный пользователь легитимным способом.
Значит, работать надо на двух уровнях.
- Технический. Политика, запрещающая запуск команд из буфера обмена через системное окно «Выполнить». Ограничение прав обычных пользователей — сотрудник не должен иметь возможность выполнять произвольные команды от имени администратора. Белые списки приложений, которым разрешён запуск.
- Человеческий. Обучение, которое объясняет конкретную схему, а не абстрактное «не кликайте по ссылкам». Люди реагируют на понятный сценарий: если сайт просит что-то вставить в системное окно — это атака, точка.
Простой тест для вашей команды: спросите, что делать, если сайт просит нажать Win+R и вставить строку. Если ответ «не знаю» или «наверное, это проверка» — у вас есть дыра, и она не в софте.
Что взять в работу на этой неделе
Не надо строить программу на квартал. Начните с трёх шагов, которые закрывают основную часть риска.
- Проверьте права сотрудников. Если рядовой пользователь может открыть «Выполнить» и запустить произвольную команду — это первое, что нужно ограничить.
- Добавьте в регламент ИБ явный запрет на вставку команд из буфера по просьбе сайтов. Одним абзацем, человеческим языком, с примером.
- Прогоните сценарий через команду. Покажите, как выглядит фейковая капча, и объясните, что настоящая проверка «я не робот» никогда не просит лезть в системные настройки.
Это не панацея. Ни одна мера не даёт гарантии, и обещать полную защиту было бы враньём. Но между «мы вообще не знали о такой схеме» и «мы её знаем и закрыли базовые входы» лежит разница в разы по вероятности успешной атаки.
Короткий вердикт
ClickFix — не про дырявую Windows. Он про то, что человек остаётся самым удобным интерфейсом для запуска чужого кода. Пока сотрудник готов вставить незнакомую строку в системное окно по просьбе сайта, никакой антивирус не заменит голову на плечах.
Технику можно ограничить правами и политиками. Привычку доверять интерфейсу — только обучением. Делать нужно и то, и другое, и делать сейчас, пока схема не превратилась в рутину для вашей отрасли.