Перейти до контенту

IT Бізнес

ClickFix: як фейкова перевірка Cloudflare краде паролі бізнесу

Іван Характерник 6 хв читання
Фейковий контрольний пункт перевірки на зламаному сайті приховано перенаправляє дані відвідувачів
Зламані сайти малого бізнесу показують фейкову перевірку Cloudflare, яка встановлює інфостилер Psychedelic.

Щонайменше шість українських сайтів малого й середнього бізнесу — клініка, книгарня, майстерня моделей, психологічний центр, магазин інструментів, автомагазин — у вересні 2026 показували відвідувачам фейкове вікно перевірки Cloudflare українською мовою. Це приклади, які навели дослідники, а не вичерпний перелік постраждалих: чи прибрано шкідливий код із цих сайтів зараз, невідомо. Це класична схема атаки ClickFix: сторінка сама копіює команду в буфер обміну й пропонує вставити її через Win+R. Хто це робить, той власноруч встановлює собі на комп’ютер інфостилер, якому дослідники дали назву Psychedelic.

Для власника сайту це репутаційний ризик: браузери й антивіруси можуть занести домен у чорний список, навіть якщо власник ні до чого не причетний. Для компанії ризик прямий, якщо співробітник з робочої Windows-машини виконає запропоновану «перевірку»: тоді разом із паролем до цього сайту стилер забирає все, що збережено в тому самому браузері, — від особистих акаунтів до корпоративної пошти.

Що таке ClickFix-атака і чому фейкова перевірка Cloudflare обманює навіть обережних

ClickFix спирається передусім не на технічний злам браузера чи обхід антивірусу, а на те, що людина сама виконує шкідливу команду. Легітимний сайт після злому отримує прихований код, що завантажує фейкову сторінку «перевірки», яка виглядає як звичайна CAPTCHA чи антибот-заглушка Cloudflare — з фейковим ідентифікатором запиту для правдоподібності. Через деякий час з’являється інструкція: натиснути Win+R і вставити скопійований текст. Команда, яку бачить жертва, замаскована під технічний рядок — виглядає нешкідливо, а насправді запускає встановлення пакета через стандартний інструмент Windows, який використовують для встановлення звичайного софту. За оцінкою Security Affairs, прямий виклик цього інструмента знижує ймовірність спрацювання типових детектів — не гарантовано минає захист, але має для цього кращі шанси, ніж класичний шкідливий скрипт.

Дослідники з Arctic Wolf Labs детально описали кампанію 24 вересня 2026 року, а Security Affairs, The Hacker News і dev.ua підтверджують ту саму послідовність: компрометація сайту → фейкова верифікація → копіювання команди в буфер обміну без відома користувача → виконання через Win+R → завантаження й запуск шкідливого пакета. За даними панелі керування кампанією, дослідники зафіксували 557 переглядів фейкової сторінки у 32 країнах за приблизно тиждень роботи, 446 із них — з України. Самі дослідники прямо застерігають: перегляди й кліки в цій телеметрії не доводять, що пристрій справді заразився, — це лише факт взаємодії зі сторінкою.

Сама техніка ClickFix — не українська новинка. CERT-UA ще навесні й влітку 2026 року фіксував схожу за задумом (фейкова CAPTCHA → команда, яку жертва виконує сама) кампанію групи UAC-0145, пов’язаної із Sandworm, проти щонайменше десяти українських сайтів — але з іншим набором інструментів: PowerShell-скрипти замість встановлювача пакетів, інші шкідливі програми. Чи це та сама група перейшла на нові інструменти, чи інший оператор скопіював вдалу техніку — жодне з перевірених джерел про вересневу кампанію Psychedelic прямо не встановлює. Офіційного бюлетеня чи коментаря CERT-UA щодо вересневої хвилі станом на 28 вересня 2026 не виявлено.

Що краде стилер Psychedelic: паролі, сесії та криптогаманці

Стилер Psychedelic після встановлення забирає збережені паролі й токени сесій із популярних браузерів — Chrome, Edge, Brave, Opera, Vivaldi, Yandex — і дані криптовалютних гаманців: MetaMask, Trust Wallet, OKX, Exodus та інших. Для компанії це не лише особисті втрати співробітника: пароль до CRM, пошти чи адмінки сайту, збережений у тому самому браузері, іде туди ж.

The Hacker News також повідомляє, посилаючись на окреме дослідження Blackpoint Cyber, що паралельно з цим ланцюгом атаки фіксувалась доставка ще двох інструментів: трояна віддаленого доступу до системи й окремого модуля, що працює переважно з пам’яті комп’ютера і краде облікові дані та сесії браузерів, дані криптогаманців і паролі з менеджерів паролів. Першоджерело цього дослідження перевірити напряму не вдалося, а Security Affairs і dev.ua зв’язок із Psychedelic узагалі не підтверджують — варто сприймати це як окреме спостереження іншого вендора безпеки, а не як доведену частину єдиного сценарію атаки.

Чому антивірус не захищає від ClickFix-атаки

Встановлювач запускається через стандартний системний інструмент, який щодня легально ставить ліцензійний софт, тож типовий захист не завжди має привід його заблокувати. Тому технічний захист варто доповнювати поведінковим правилом, а не покладатись лише на нього: жоден сайт ніколи не має причини просити вас щось вставляти у вікно «Виконати». Базові звички кібергігієни для всієї команди знижують цей ризик швидше, ніж будь-яке технічне рішення.

Як перевірити сайт на злом і фейкову перевірку Cloudflare

Якщо у вас сайт з адмінпанеллю, доступною через браузер, є сенс перевірити периметр:

  • Слідкуйте за незнайомими скриптами в коді сторінок — особливо тими, що завантажуються з доменів, зареєстрованих нещодавно. У цій кампанії домен, з якого завантажувався шкідливий пакет, зареєстрували 9 вересня — за кілька днів до того, як дослідники помітили фейкові сторінки на постраждалих сайтах.
  • Перевірте права доступу до адмінки — чи не з’явились нові користувачі-адміністратори, яких ви не створювали, і чи не змінювались паролі без вашого відома.
  • Оновлюйте CMS і плагіни регулярно — поширений шлях злому сайтів загалом — відома, але не закрита вразливість застарілого компонента (як саме зламали конкретно ці шість сайтів, дослідники не деталізують).
  • Поясніть співробітникам просте правило: жоден легітимний сервіс перевірки браузера — ні Cloudflare, ні будь-який інший — ніколи не просить відкрити «Виконати» (Win+R) і вставити туди команду. Якщо сайт про це просить, вікно закривають, а не виконують інструкцію.

Ризики ClickFix для бізнесу, а не тільки для IT-відділу

Найлегше сприйняти таку новину як суто технічну — справа безпекових фахівців. Але серед постраждалих сайтів у цій кампанії — звичайні комерційні ресурси малого й середнього бізнесу без якогось особливого профілю «цілі»: клініка, книгарня, магазин інструментів. Розмір компанії чи галузь тут не захист сам собою. Компаніям, які не мають окремого штату безпеки, варто хоча б раз перевірити код свого сайту на сторонні скрипти й донести до персоналу те саме правило: легітимний сайт команди для «Виконати» не пропонує.

Суміжна, але інша за механікою загроза — дипфейк-шахрайство при платежах: там зловмисник підробляє голос чи відео, тут — компрометує чужий сайт і змушує жертву самостійно виконати шкідливу дію. Різні техніки, той самий висновок: перевірка «на слово» — чи то голосу колеги, чи то вікна браузера — вже не працює як єдиний захист.

Питання про фейкову перевірку Cloudflare

Якщо після «перевірки» сторінка просить відкрити «Виконати» (Win+R) і щось туди вставити — це вже не перевірка. Справжня антибот-перевірка Cloudflare відбувається автоматично в самій вкладці, без жодних дій користувача за її межами.

Відключити комп’ютер від мережі, звернутись до IT-фахівця чи служби безпеки для перевірки на шкідливе ПЗ і негайно змінити паролі до всіх сервісів, які могли бути збережені в браузері на цій машині, — особливо корпоративну пошту, CRM і адмінку сайту. Якщо пароль до одного сервісу повторюється в інших, змінити його всюди.

Не гарантовано: команду виконує сама людина через стандартний системний інструмент Windows, а не шкідливий код автоматично, тож типовий антивірусний захист не завжди має привід її заблокувати. Головний захист тут поведінковий — правило для співробітників «жоден сайт не має причини просити щось вставити у „Виконати“», а не сподівання на один лише антивірус.

Три речі перевіряють першими: чужі скрипти в коді сторінок (особливо із нещодавно зареєстрованих доменів), список адміністраторів адмінки на нових користувачів, яких ви не створювали, і чи оновлені CMS та плагіни до останньої версії — застарілий незакритий компонент лишається найпоширенішим шляхом злому сайтів загалом.

Поділитися матеріалом

Фейковий контрольний пункт перевірки на зламаному сайті приховано перенаправляє дані відвідувачів ClickFix: як фейкова перевірка Cloudflare краде паролі бізнесу IT delo.net.ua

Куди поділитися