Атаки на криптовалютные кошельки никогда не были простыми: от фишинговых писем до поддельных приложений. Но в 2026 году, по оценкам аналитиков Insikt Group, доминировать будет именно ClickFix. Разбираем, что это такое, почему метод работает на ура и как от него защититься.
Что такое ClickFix и почему он захватил тренды
ClickFix — это не очередная уязвимость в браузере, а социальная инженерия. Жертву заставляют самостоятельно выполнить вредоносную команду через системные утилиты вроде PowerShell или Терминала. Причём чаще всего человек думает, что устанавливает легитимное обновление или решает проблему с драйвером.
Схема простая, но действенная: сайт показывает фейковое окно с ошибкой («браузер устарел» или «не удалось проверить сертификат»), предлагает скопировать команду и вставить её в терминал. Как только команда выполнена, в систему загружается инфостилер — например, Macsync или AMOS. Эти вредоносы умеют вытаскивать ключи от криптокошельков, пароли и даже подменять легитимные кошельки на поддельные версии.
Как проходит атака: шаг за шагом
- Жертва попадает на поддельный сайт или кликает по рекламе, которая ведёт на мошенническую страницу.
- Сайт запускает фейковое диалоговое окно с «ошибкой» — выглядит убедительно, с логотипом браузера и кнопками «Обновить».
- Жертве предлагают скопировать команду и вставить её в PowerShell или Терминал — якобы для «исправления». Никакой установки не происходит, только выполнение команды.
- Команда скачивает инфостилер и запускает его в фоне.
- Вредонос собирает данные о криптокошельках, включая сид-фразы и приватные ключи, и отправляет их злоумышленникам.
Особенно неприятно, что злоумышленники теперь используют гранулярный фингерпринтинг браузера: они подбирают уникальную нагрузку под каждого посетителя. Такой подход делает обнаружение куда сложнее.
Чем ClickFix отличается от классического фишинга
| Параметр | Классический фишинг | ClickFix |
|---|---|---|
| Действие жертвы | Переход по ссылке, ввод логина и пароля | Самостоятельное выполнение команды в системной утилите |
| Цель | Кража учётных данных | Запуск инфостилера, кража ключей кошельков |
| Техническая сложность | Низкая — достаточно поддельной страницы | Средняя — требуется соцслужба с командами для разных ОС |
| Обнаружение | Часто блокируется фильтрами почты | Обходит браузерную защиту, фишинговая страница может жить часы |
Кто в группе риска
Особенно уязвимы розничные инвесторы из Юго-Восточной Азии и развивающихся рынков. Там мало программ по кибербезопасности, а потеря криптоактивов — часто это значительная часть сбережений — бьёт очень больно. Разработчикам тоже стоит волноваться: скомпрометированное рабочее окружение легко приводит к краже личного кошелька.
Рынок на дне, но разработчики не сдаются
Bitcoin удерживается на уровне $64 598, Ethereum — на $1 908. А вот настроение рынка — 1/10 по шкале «бычьих» оценок. Это редкий случай, когда цены относительно стабильны, а страх зашкаливает. Возможно, именно из-за таких угроз — рынок боится, что массовая кража средств подорвёт доверие к крипте.
Но есть и хорошая новость: пять новых GitHub-проектов (среди них «iotex-core» и «prediction-market») набирают звёзды. Это говорит о том, что разработчики продолжают строить, несмотря на медвежий настрой. Значит, инфраструктура крипты эволюционирует, и, возможно, вместе с этой эволюцией появятся и более надёжные методы защиты.
Чек-лист защиты от ClickFix
- Используй аппаратный кошелёк для хранения крупных сумм — приватные ключи никогда не покинут устройство.
- Никогда не выполняй команды из подозрительных окон и сайтов. PowerShell или Терминал должны открываться только по твоему явному решению, а не по просьбе случайной страницы.
- Проверяй адресную строку и внешний вид окон: подделки часто маскируются под обновления браузера или антивируса.
- Установи дополнения, блокирующие скрипты, и отключи «умный» буфер обмена — вредоносные команды часто копируются автоматически.
- Для работы с DeFi используй отдельный профиль браузера или чистую виртуальную машину.
- Регулярно проверяй выданные разрешения и активные сессии в своих кошельках.
ClickFix — это не временная вспышка, а естественная эволюция социальной инженерии. Пока пользователи готовы вставлять чужие команды в терминал, такие атаки будут работать. Технические меры помогают, но главное — привычка не запускать то, что не до конца понимаешь. Проверяй всё в два клика: если сайт просит тебя открыть PowerShell — почти наверняка это ловушка.
Комментарии (0)
Войдите, чтобы комментировать.
Пока нет комментариев. Будьте первым.