فهرست مطالب
- ClickFix یا Fake CAPTCHA چیست؟
- روش دقیق حمله؛ از کلیک تا آلودهشدن سیستم
- چرا این حمله اینقدر خطرناک و رایج شده است؟
- چرا آنتیویروس معمولاً این حمله را تشخیص نمیدهد؟
- نمونههای واقعی این کمپین در ۲۰۲۶
- چطور یک کپچای جعلی را از کپچای واقعی تشخیص دهیم؟
- اگر قبلاً دستور را اجرا کردهاید چه باید کرد؟
- راهکارهای پیشگیری
- نکات کلیدی
- جمعبندی
- سؤالات متداول
ClickFix یا Fake CAPTCHA چیست؟
ClickFix نامی است که جامعه امنیت سایبری برای این تکنیک مهندسی اجتماعی انتخاب کرده و از مارس ۲۰۲۵، بهطور رسمی با کد T1204.004 به چارچوب معروف MITRE ATT&CK اضافه شده است.
ایده اصلی این حمله ساده اما مؤثر است: مهاجم هم «مشکل جعلی» و هم «راهحل جعلی» را همزمان به کاربر ارائه میدهد. بهجای کپچای معمول (انتخاب تصویر، تایپ حروف یا تیکزدن یک باکس)، از کاربر خواسته میشود چند مرحله خارج از مرورگر را دنبال کند تا «تأیید هویت انسانی» تکمیل شود.
روش دقیق حمله؛ از کلیک تا آلودهشدن سیستم
مراحل این حمله معمولاً به این ترتیب اتفاق میافتد:
۱. کاربر وارد یک سایت آلوده یا هکشده میشود (که میتواند حتی یک سایت آموزشی یا خبری کاملاً معتبر و آسیبدیده باشد، نه فقط سایتهای مشکوک).
۲. یک پنجره «تأیید هویت انسانی» جعلی، معمولاً با ظاهری کاملاً مشابه Cloudflare Turnstile یا گوگل reCAPTCHA، نمایش داده میشود.
۳. بهجای چالش تصویری معمول، صفحه دستورالعملی مثل این نمایش میدهد: «مرحله ۱: کلید Win+R را بزنید. مرحله ۲: Ctrl+V را بزنید. مرحله ۳: Enter را بزنید.»
۴. در همین لحظه، یک کد جاوااسکریپت مخرب در پسزمینه صفحه، بدون اطلاع کاربر، یک دستور خطرناک (معمولاً PowerShell یا mshta) را در کلیپبورد سیستم کاربر کپی کرده است.
۵. با دنبالکردن دستورالعمل، کاربر خودش پنجره Run ویندوز را باز، دستور مخرب را Paste و اجرا میکند؛ بدون اینکه هیچ فایلی دانلود یا هیچ پیوستی باز شده باشد.
طبق تحلیل StartupDefense.io، برخی نمونههای پیشرفتهتر این حمله که توسط مایکروسافت در فوریه ۲۰۲۶ شناسایی شد، حتی از ابزار nslookup برای دریافت مرحله دوم بدافزار از طریق پاسخ سرور DNS استفاده میکنند؛ روشی که فیلترهای امنیتی مبتنی بر آدرس اینترنتی را هم دور میزند.
چرا این حمله اینقدر خطرناک و رایج شده است؟
بروس شنایر، کارشناس امنیت و مدرس دانشکده کندی هاروارد، جملهای معروف دارد که برای این حمله کاملاً صادق است: «فقط آماتورها به ماشینها حمله میکنند؛ حرفهایها انسانها را هدف میگیرند.»
ClickFix دقیقاً از یک عادت روزمره سوءاستفاده میکند: مردم هفتهای چندین بار کپچا را بدون خواندن دقیق، بهصورت خودکار تکمیل میکنند. طبق گزارش مرکز امنیت اینترنت آمریکا (CIS)، همین عادت، دلیل اصلی موفقیت این تکنیک است.
طبق گزارش تهدیدات نیمه اول ۲۰۲۶ شرکت ESET، شناسایی حملات ClickFix نسبت به سال قبل ۱۰۸ درصد رشد داشته و این تکنیک را به دومین روش رایج حمله در جهان، بعد از فیشینگ، تبدیل کرده است. گزارش دیجیتال دیفنس ۲۰۲۵ مایکروسافت فراتر رفته و ClickFix را مسئول ۴۷ درصد از کل نفوذهای دسترسی اولیه شناساییشده توسط تیم Defender Experts این شرکت دانسته؛ عددی که حتی از فیشینگ هم بیشتر است.
چرا آنتیویروس معمولاً این حمله را تشخیص نمیدهد؟
بخش قابلتوجهی از قدرت این حمله، در سوءاستفاده از ابزارهای رسمی و امضاشده خود ویندوز است؛ روشی که در ادبیات امنیتی به آن Living-off-the-Land گفته میشود.
طبق تحلیل StartupDefense.io، دستورهای مخرب معمولاً از طریق PowerShell، mshta یا nslookup اجرا میشوند؛ ابزارهایی که بهطور پیشفرض روی هر سیستم ویندوزی نصب و توسط مایکروسافت امضا شدهاند. از دید آنتیویروس، این یعنی یک برنامه معتبر و امضاشده در حال اجراست، نه یک فایل مخرب ناشناس؛ به همین دلیل، بسیاری از این حملات حتی روی سیستمهای کاملاً بهروز و مجهز به ابزارهای پیشرفته شناسایی نفوذ (EDR) هم موفق میشوند.
نمونههای واقعی این کمپین در ۲۰۲۶
این تهدید صرفاً یک بحث تئوریک نیست و چند نمونه واقعی و بزرگ از آن ثبت شده است:
- طبق گزارش The Hacker News، یک کمپین مبتنی بر ClearFake (نوعی از این حمله) توانسته بین اواخر آگوست ۲۰۲۵ تا اوایل ۲۰۲۶، بیش از ۱۴۷ هزار سیستم را آلوده کند.
- طبق گزارش Malwarebytes در می ۲۰۲۶، بیش از ۷۰۰ وبسایت حوزه آموزش و فناوری هک شدهاند تا همین ترفند کپچای جعلی را به بازدیدکنندگان خود نمایش دهند.
- CERT-UA (تیم واکنش اضطراری سایبری اوکراین) حملات ژوئن و ژوئیه ۲۰۲۶ روی بیش از ده سایت اوکراینی را به گروه هکری Sandworm نسبت داده که از همین تکنیک استفاده کرده بودند.
نکته مهم دیگر این است که این تهدید محدود به ویندوز هم نیست؛ طبق گزارش StartupDefense.io، نسخهای از ClickFix مخصوص macOS هم از طریق بدافزار Atomic Stealer در حال توزیع فعال است.
چطور یک کپچای جعلی را از کپچای واقعی تشخیص دهیم؟
طبق هشدار رسمی کمیسیون تجارت فدرال آمریکا (FTC) که در ۸ ژوئن ۲۰۲۶ منتشر شد، یک قانون ساده و قابلاعتماد برای تشخیص این حمله وجود دارد:
یک کپچای واقعی هرگز از شما نمیخواهد از مرورگر خارج شوید یا روی سیستم خودتان دستوری اجرا کنید.
کپچای واقعی همیشه داخل همان صفحه مرورگر باقی میماند: انتخاب تصاویر، تایپ چند حرف، حرکت یک قطعه پازل یا تیکزدن یک باکس. اگر صفحهای از شما خواست:
- کلید ترکیبی Win+R یا هر ابزار سیستمی دیگر را باز کنید
- متنی را Paste و اجرا کنید
- نرمافزار امنیتی خود را موقتاً غیرفعال کنید
- یک فایل «تأیید» را دانلود و اجرا کنید
بدانید با یک حمله ClickFix روبهرو هستید، نه یک کپچای واقعی.
اگر قبلاً دستور را اجرا کردهاید چه باید کرد؟
طبق راهنمای منتشرشده در Loaris، واکنش مناسب به این وضعیت به مرحلهای که در آن قرار دارید بستگی دارد:
- اگر فقط صفحه را دیدید یا روی چکباکس آن کلیک کردید، اما هیچ دستوری اجرا یا فایلی دانلود نکردید، خطر جدی وجود ندارد؛ کافی است تب را ببندید و کلیپبورد خود را پاک کنید.
- اگر مراحل را دنبال کردید و دستور را در ابزار سیستمی (مثل Run) اجرا کردید، باید فوراً کامپیوتر را از اینترنت و شبکه قطع کنید و آن را بهعنوان یک سیستم بالقوه آلوده در نظر بگیرید.
- در هر صورت، بررسی پوشه دانلودهای مرورگر هم توصیه میشود؛ چون برخی نسخههای این حمله ممکن است همزمان یک دانلود جانبی هم فعال کرده باشند.
از آنجا که بدافزارهای توزیعشده از طریق ClickFix معمولاً از نوع سرقتکننده اطلاعات (Infostealer) هستند و میتوانند کوکیهای نشست فعال و اطلاعات احراز هویت را هم سرقت کنند، تغییر رمز عبور حسابهای مهم و خروج از نشستهای فعال هم پس از پاکسازی سیستم ضروری است.
راهکارهای پیشگیری
چند اقدام ساده میتواند ریسک قرارگرفتن در معرض این حمله را بهطور محسوس کاهش دهد:
- هرگز، تحت هیچ شرایطی، دستوری که یک وبسایت از شما خواسته در ابزار سیستمی (Run، PowerShell، ترمینال) Paste و اجرا نکنید.
- قبل از هر اقدام، به یاد داشته باشید: کپچای واقعی هرگز شما را از مرورگر خارج نمیکند.
- در محیطهای سازمانی، سیاستهای اجرای PowerShell را محدود و بررسی کنید؛ این یکی از رایجترین مسیرهای اجرای این حمله است.
- مرورگر و سیستمعامل خود را همیشه بهروز نگه دارید تا از آسیبپذیریهای شناختهشدهای که برخی کمپینها برای هککردن سایتهای میزبان از آنها استفاده میکنند، در امان باشید.
- در صورت مشاهده هر نوع درخواست غیرمعمول از یک کپچا، صرفاً تب مرورگر را ببندید؛ بدون نیاز به هیچ اقدام دیگری.
نکات کلیدی
- ClickFix یا Fake CAPTCHA، کاربر را فریب میدهد تا خودش دستور مخرب کپیشده در کلیپبورد را در ابزار سیستمی اجرا کند.
- این تکنیک از مارس ۲۰۲۵ بهطور رسمی در چارچوب MITRE ATT&CK با کد T1204.004 ثبت شده است.
- طبق گزارش مایکروسافت، ClickFix مسئول ۴۷ درصد از نفوذهای دسترسی اولیه شناساییشده توسط این شرکت بوده، بیشتر از فیشینگ.
- این حمله از ابزارهای رسمی و امضاشده ویندوز (مثل PowerShell) استفاده میکند و همین موضوع، تشخیص آن توسط آنتیویروس را دشوار میکند.
- قانون طلایی تشخیص: یک کپچای واقعی هرگز از شما نمیخواهد از مرورگر خارج شوید یا دستوری اجرا کنید.
جمعبندی
Fake CAPTCHA یا ClickFix، نمونهای دقیق از این واقعیت است که در امنیت سایبری امروز، ضعیفترین حلقه معمولاً فناوری نیست، بلکه رفتار عادتشده انسان است. این حمله بدون نیاز به دانلود فایل مشکوک یا دورزدن فایروال، فقط با استفاده از دو ثانیه اعتماد ناخودآگاه کاربر به یک روند روزمره، کنترل سیستم را به دست میگیرد. یادگیری همین یک قانون ساده -که هیچ کپچای واقعی از شما نمیخواهد ابزار سیستمی باز کنید- میتواند از قرارگرفتن در دام یکی از رایجترین و رو به رشدترین تهدیدات سایبری امروز جلوگیری کند.
سؤالات متداول
خیر. طبق منابع امنیتی، مرحله تعیینکننده، Paste و اجرای دستور در یک ابزار سیستمی است؛ صرف مشاهده صفحه یا حتی کلیک روی چکباکس آن، بهتنهایی سیستم را آلوده نمیکند.
چون این حمله از ابزارهای رسمی و امضاشده خود ویندوز (مثل PowerShell) استفاده میکند که از دید آنتیویروس، برنامه معتبر محسوب میشوند، نه یک فایل مخرب.
خیر، هرچند بیشتر نمونههای شناساییشده ویندوزی هستند، اما نسخهای از این حمله مخصوص macOS هم از طریق بدافزار Atomic Stealer در حال توزیع فعال است.
باید فوراً کامپیوتر را از اینترنت قطع کنید، آن را بهعنوان سیستم آلوده در نظر بگیرید و بعد از پاکسازی، رمزهای عبور حسابهای مهم خود را تغییر دهید.
اگر کپچا شما را از مرورگر خارج نکند و فقط داخل همان صفحه (انتخاب تصویر، تایپ حروف یا تیکزدن باکس) تکمیل شود، واقعی است؛ هر درخواستی برای اجرای دستور یا بازکردن ابزار سیستمی، نشانه قطعی جعلی بودن آن است.










ارسال دیدگاه
مشاهده دیدگاهها