Коротко: Поддельная капча — это не проверка, а атака ClickFix: взломанный сайт кладёт вредоносную команду в буфер обмена и просит «подтвердить, что вы не робот», нажав Win+R, вставив команду и нажав Enter. Так запускается инфостилер, который крадёт пароли, куки и данные криптокошельков. Настоящая капча никогда не выходит за пределы браузера и не просит открывать окна системы или терминал. Просто увидеть фейковую капчу — не опасно; заражение происходит только при выполнении команды. Если страница просит нажать Win+R или открыть Терминал — закройте вкладку немедленно.
Что такое поддельная капча и атака ClickFix
Капча (CAPTCHA) — знакомый элемент: нажать на светофоры, ввести код с картинки, поставить галочку «я не робот». Большинство людей нажимают её автоматически, не задумываясь. Именно эту привычку и эксплуатирует атака ClickFix.
ClickFix — техника социальной инженерии, при которой взломанный или специально созданный сайт показывает поддельный интерфейс капчи. В этот момент вредоносный JavaScript уже скопировал команду в ваш буфер обмена — незаметно, без вашего разрешения. Дальше сайт объясняет «шаги для подтверждения»: нажмите такое-то сочетание клавиш, откройте системное окно, вставьте из буфера и нажмите Enter. Если пользователь выполняет всё это, команда запускается с его правами — как будто он сам её написал и запустил. Никакого взлома ОС, никакой уязвимости браузера — только ваши действия.
В 2025–2026 годах ClickFix вышел в тройку самых распространённых методов первичного заражения. Появились профессиональные панели управления — «ClickFix-as-a-service», которые кибергруппировки арендуют, как обычный SaaS. Согласно данным Malwarebytes, только в мае 2026 года через фейковые капчи были скомпрометированы более 700 образовательных и технологических сайтов. Группа Sandworm (атрибуция CERT-UA, июнь–июль 2026) использовала ту же технику на более чем десятке скомпрометированных сайтов. Чтобы не попасть на фишинговую страницу с самого начала, читайте, как проверить сайт на мошенничество.
Как работает атака по шагам
Общая логика такова: сайт заражает буфер обмена → показывает убедительный «интерфейс проверки» → объясняет, что именно нажать. Дальнейшие шаги зависят от платформы.
На Windows
Самый распространённый сценарий. Страница просит нажать Win+R (открывается диалог «Выполнить»), затем Ctrl+V, чтобы вставить команду из буфера, и нажать Enter. Команда — как правило PowerShell-однострочник или вызов mshta — запускается с привилегиями текущего пользователя и скачивает или распаковывает инфостилер. Ни UAC, ни стандартный антивирус не блокируют этот запуск автоматически: с точки зрения системы, команду ввёл сам пользователь.
На macOS
Вариант для Mac описан исследователями Microsoft и Palo Alto Networks Unit 42 (май–июнь 2026). Страница просит открыть Терминал и вставить команду. Команда скачивает DMG-образ и монтирует его тихо через утилиту hdiutil, после чего запускается вредоносное приложение-бандл. Результат — AMOS (Atomic macOS Stealer): инфостилер, заточенный под macOS Keychain, Safari, данные криптокошельков.
На Android и iPhone
Прямого системного шелла у мобильных ОС нет, поэтому механика принципиально другая. На телефоне ClickFix-страница не просит вставить PowerShell-команду — вместо этого она делает редирект на поддельный «сократитель ссылок», страницу фейкового обновления приложения или предлагает установить профиль конфигурации. Суть та же: пользователь самостоятельно совершает действие, которое выглядит безобидно, но устанавливает вредоносное ПО. Принцип защиты аналогичен: никогда не устанавливайте приложения и профили по требованию всплывшей веб-страницы.
Чем это опасно: что крадёт инфостилер
Конечная цель ClickFix — запустить инфостилер. Наиболее распространённые в 2025–2026 годах семейства: Lumma Stealer и StealC (Windows), AMOS (macOS). Подробнее об этом классе угроз — в разборе инфостилеры: кража паролей и куки.
За первые минуты после запуска инфостилер собирает:
- Куки и сессионные токены — активные сессии во всех браузерах; атакующий подставляет их в свой браузер и входит в ваш аккаунт без пароля и без обхода двухфакторной аутентификации.
- Пароли из браузера и менеджера паролей — сохранённые логины ко всем сервисам, включая почту, банки, маркетплейсы.
- Данные автозаполнения — имя, адрес, номера карт, введённые в браузерные формы.
- Ключи и seed-фразы криптокошельков — MetaMask, Exodus, Trust Wallet и другие расширения сканируются целенаправленно.
- macOS Keychain — на Mac дополнительно: данные Safari, сохранённые пароли Wi-Fi, ключи приложений.
Важно понимать: ClickFix не ломает двухфакторную аутентификацию напрямую. Но угнанные сессионные куки уже включают активную аутентифицированную сессию — подтверждать вход заново не требуется. Именно поэтому угон куки опаснее, чем простая кража пароля.
Как распознать поддельную капчу — красные флаги
Единственное правило, которое стоит помнить: настоящая капча никогда не покидает окно браузера. Всё, что просит открыть что-то в системе, нажать системное сочетание клавиш или вставить команду — подделка.
| Критерий | Настоящая капча | Поддельная капча (ClickFix) |
|---|---|---|
| Где происходит | Полностью внутри браузера | Просит открыть окно в ОС или Терминал |
| Что требуется | Клик по картинкам, галочка, ввод цифр | Нажать Win+R, открыть Терминал, запустить команду |
| Буфер обмена | Не трогает | Тайно копирует команду в буфер обмена |
| Работает ли без интернета | Логика в браузере, не нужен доп. запрос | Всегда требует выполнения внешней команды |
| Следующий шаг после «капчи» | Открывается контент страницы | Просит нажать Ctrl+V и Enter |
| Чьи привилегии задействованы | Никаких системных | Системные права текущего пользователя ОС |
Защищает ли VPN от ClickFix (честно)
Нет — и это важно сказать прямо, без лукавства. VPN не останавливает ClickFix. Атака работает через ваши собственные действия: команду копируете и запускаете вы сами, с вашими правами, на вашей машине. Инфостилер стартует локально, ещё до того как успевает отправить что-либо в сеть — и VPN-туннель не стоит между вами и командной строкой. Подробнее о том, где проходит граница защиты VPN, читайте в разборе от чего защищает VPN, а от чего нет.
Что VPN реально даёт в контексте общей гигиены: в публичной сети (кафе, аэропорт, гостиница) он шифрует трафик и не даёт владельцу точки доступа подменять страницы или перехватывать данные в канале. Это снижает риск попасть на поддельный сайт через перехват DNS — но не защищает от действий, которые вы совершаете сами. LiMP VPN закрывает канал; то, что вы вводите в командной строке, закрываете только вы сами.
Что делать: чек-лист
- Никогда не вставляйте команды из «капчи». Любая проверка «я не робот», требующая действий в системе — подделка. Закройте вкладку.
- Не нажимайте Win+R (или не открывайте Терминал) по просьбе сайта. Ни одна легальная сертификация или проверка не требует открыть системное окно.
- Периодически очищайте буфер обмена — особенно после посещения незнакомых сайтов.
- Держите ОС и браузер в актуальном состоянии. Патчи закрывают уязвимости, которые позволяют скриптам действовать незаметнее.
- Используйте двухфакторную аутентификацию и менеджер паролей — это не остановит ClickFix, но ограничит ущерб от угона куки, если заражение всё же произошло.
- Проверяйте адрес сайта перед любым вводом данных. Большинство ClickFix-атак начинается на взломанных или похожих на легитимные сайтах.
- В публичных сетях включайте VPN — шифрование канала снижает риск перехвата DNS и подмены страниц, хотя и не защищает от ClickFix напрямую. Тарифы — на странице цен LiMP VPN.
Что делать, если вы уже вставили или выполнили команду
Если вставили, но ещё не нажали Enter — очистите строку, не выполняйте. Угрозы нет. Если команда уже запустилась, действуйте быстро, не паникуя:
- Отключите интернет (отключите Wi-Fi/кабель) — это прерывает связь инфостилера с командным сервером и может остановить отправку данных.
- Смените пароли со второго устройства, которое точно не было на той же странице. Начните с почты и банков.
- Завершите все активные сессии в почте, мессенджерах, соцсетях — большинство сервисов дают кнопку «выйти везде» в настройках.
- Пересоздайте двухфакторную аутентификацию для критичных аккаунтов — угнанные коды TOTP теряют смысл, если злоумышленник уже забрал секретный ключ приложения.
- Запустите полную проверку антивирусом на заражённой машине (после смены паролей с другого устройства).
- Для криптовалют — как можно быстрее переведите средства на кошелёк с чистого устройства: инфостилер ищет seed-фразы и мог их забрать.
Что делать дальше — в пошаговом разборе как защитить аккаунт от взлома.
Частые вопросы
Заразится ли устройство, если я просто увидел поддельную капчу?
Нет. Просмотр страницы не запускает код. Заражение происходит только если вы вставили команду из буфера обмена в системное окно и нажали Enter. Если вы этого не делали — закройте вкладку и почистите буфер.
Настоящие капчи вообще просят нажимать Win+R или открывать Терминал?
Никогда. Легальные капчи (reCAPTCHA, hCaptcha, Turnstile) работают полностью в браузере и не требуют действий в ОС. Любая «капча», просящая открыть командную строку — подделка.
Поможет ли антивирус против ClickFix?
Частично: он может поймать инфостилер после загрузки. Но ClickFix часто использует свежие варианты зловредов, а запуск происходит через легитимные системные инструменты. Актуальный антивирус нужен, но не является единственным барьером.
Может ли фейковая капча заразить iPhone или Android?
На мобильных механика другая: нет системного шелла. ClickFix на телефоне работает через редиректы на фейковые загрузки или предложение установить приложение/профиль. Принцип защиты тот же: не устанавливайте ничего по требованию всплывшей страницы.
Что делать, если я вставил команду, но не нажал Enter?
Не жмите Enter. Закройте окно «Выполнить» или Терминал, очистите буфер обмена и закройте вкладку. Без выполнения команды заражения не происходит.
Защитит ли VPN мои куки, если инфостилер уже запустился?
Нет. Инфостилер копирует данные локально — это не сетевой трафик, который видит VPN. VPN обеспечивает приватность канала, но не защищает устройство от программ, уже работающих на нём.
Как отличить поддельную капчу за пару секунд?
Один вопрос: вас просят что-то сделать в ОС — открыть окно, нажать Win+R, вставить команду? Если да — это подделка. Настоящая капча не покидает окно браузера.
