Хакери, що використовують техніку ClickFix, тепер видають себе за венчурних капіталістів (VC) та захоплюють розширення браузера, такі як QuickLens, у хвилі атак на крадіжку криптовалюти.
Метод ClickFix, який став популярним серед крипто-шахраїв минулого року, обманює жертв, змушуючи їх вручну виконувати шкідливий код — часто шляхом копіювання та вставлення команд під приводом перевірки, оновлення браузера або перевірки CAPTCHA. Це соціальне інженерство обминає багато традиційних засобів безпеки, оскільки користувачі мимоволі стають механізмом виконання.
Дослідники безпеки стежили за ClickFix з 2024 року, спочатку помічаючи його атаки на різні сектори, не лише крипто. У останніх інцидентах зловмисники вдосконалили свої тактики двома помітними способами:
- Видавання за VC — Шахраї створюють фальшиві компанії (наприклад, SolidBit, MegaBit і Lumax Capital), щоб зв’язатися через LinkedIn з привабливими пропозиціями про партнерство або інвестиції. Жертвам потім надаються підроблені посилання на Zoom або Google Meet, готуючи ґрунт для подальшого компрометації та розгортання ClickFix для крадіжки криптоактивів.
- Захоплення QuickLens — Раніше легітимне розширення Chrome "QuickLens - Пошук екрану з Google Lens" (яке мало близько 7,000 користувачів і колись отримало відзнаку Google) було скомпрометовано після зміни власності. Шкідливе оновлення (версія 5.8, випущена приблизно 17 лютого 2026 року) впровадило можливості крадіжки інформації та підказки ClickFix. Воно позбавило функцій безпеки браузера, взаємодіяло з серверами, контрольованими зловмисниками, відображало фальшиві сповіщення про оновлення Google і в кінцевому підсумку націлювалося на криптовалютні гаманці, облікові дані, семінарські фрази та інше. Розширення з тих пір було видалено з Chrome Web Store.
Ці атаки підкреслюють, як загрозливі актори поєднують компрометації ланцюга поставок (як-от захоплення розширень) з цілеспрямованим фішингом і маніпуляцією користувачем для ефективного виведення криптоактивів. Користувачі у криптопросторі повинні залишатися насторожі проти непроханого зв’язку з VC, уникати виконання невідомих команд і регулярно перевіряти встановлені розширення браузера.
#Clickfix #cryptothreat #CryptoAttacks