Перейти к основному контенту
LiMP VPN
Все статьи

Поддельная капча (ClickFix): как не заразить устройство 2026

Поддельная капча (ClickFix): как не заразить устройство 2026

Коротко: Поддельная капча — это не проверка, а атака ClickFix: взломанный сайт кладёт вредоносную команду в буфер обмена и просит «подтвердить, что вы не робот», нажав Win+R, вставив команду и нажав Enter. Так запускается инфостилер, который крадёт пароли, куки и данные криптокошельков. Настоящая капча никогда не выходит за пределы браузера и не просит открывать окна системы или терминал. Просто увидеть фейковую капчу — не опасно; заражение происходит только при выполнении команды. Если страница просит нажать Win+R или открыть Терминал — закройте вкладку немедленно.

Что такое поддельная капча и атака ClickFix

Капча (CAPTCHA) — знакомый элемент: нажать на светофоры, ввести код с картинки, поставить галочку «я не робот». Большинство людей нажимают её автоматически, не задумываясь. Именно эту привычку и эксплуатирует атака ClickFix.

ClickFix — техника социальной инженерии, при которой взломанный или специально созданный сайт показывает поддельный интерфейс капчи. В этот момент вредоносный JavaScript уже скопировал команду в ваш буфер обмена — незаметно, без вашего разрешения. Дальше сайт объясняет «шаги для подтверждения»: нажмите такое-то сочетание клавиш, откройте системное окно, вставьте из буфера и нажмите Enter. Если пользователь выполняет всё это, команда запускается с его правами — как будто он сам её написал и запустил. Никакого взлома ОС, никакой уязвимости браузера — только ваши действия.

В 2025–2026 годах ClickFix вышел в тройку самых распространённых методов первичного заражения. Появились профессиональные панели управления — «ClickFix-as-a-service», которые кибергруппировки арендуют, как обычный SaaS. Согласно данным Malwarebytes, только в мае 2026 года через фейковые капчи были скомпрометированы более 700 образовательных и технологических сайтов. Группа Sandworm (атрибуция CERT-UA, июнь–июль 2026) использовала ту же технику на более чем десятке скомпрометированных сайтов. Чтобы не попасть на фишинговую страницу с самого начала, читайте, как проверить сайт на мошенничество.

Как работает атака по шагам

Общая логика такова: сайт заражает буфер обмена → показывает убедительный «интерфейс проверки» → объясняет, что именно нажать. Дальнейшие шаги зависят от платформы.

На Windows

Самый распространённый сценарий. Страница просит нажать Win+R (открывается диалог «Выполнить»), затем Ctrl+V, чтобы вставить команду из буфера, и нажать Enter. Команда — как правило PowerShell-однострочник или вызов mshta — запускается с привилегиями текущего пользователя и скачивает или распаковывает инфостилер. Ни UAC, ни стандартный антивирус не блокируют этот запуск автоматически: с точки зрения системы, команду ввёл сам пользователь.

На macOS

Вариант для Mac описан исследователями Microsoft и Palo Alto Networks Unit 42 (май–июнь 2026). Страница просит открыть Терминал и вставить команду. Команда скачивает DMG-образ и монтирует его тихо через утилиту hdiutil, после чего запускается вредоносное приложение-бандл. Результат — AMOS (Atomic macOS Stealer): инфостилер, заточенный под macOS Keychain, Safari, данные криптокошельков.

На Android и iPhone

Прямого системного шелла у мобильных ОС нет, поэтому механика принципиально другая. На телефоне ClickFix-страница не просит вставить PowerShell-команду — вместо этого она делает редирект на поддельный «сократитель ссылок», страницу фейкового обновления приложения или предлагает установить профиль конфигурации. Суть та же: пользователь самостоятельно совершает действие, которое выглядит безобидно, но устанавливает вредоносное ПО. Принцип защиты аналогичен: никогда не устанавливайте приложения и профили по требованию всплывшей веб-страницы.

Чем это опасно: что крадёт инфостилер

Конечная цель ClickFix — запустить инфостилер. Наиболее распространённые в 2025–2026 годах семейства: Lumma Stealer и StealC (Windows), AMOS (macOS). Подробнее об этом классе угроз — в разборе инфостилеры: кража паролей и куки.

За первые минуты после запуска инфостилер собирает:

  • Куки и сессионные токены — активные сессии во всех браузерах; атакующий подставляет их в свой браузер и входит в ваш аккаунт без пароля и без обхода двухфакторной аутентификации.
  • Пароли из браузера и менеджера паролей — сохранённые логины ко всем сервисам, включая почту, банки, маркетплейсы.
  • Данные автозаполнения — имя, адрес, номера карт, введённые в браузерные формы.
  • Ключи и seed-фразы криптокошельков — MetaMask, Exodus, Trust Wallet и другие расширения сканируются целенаправленно.
  • macOS Keychain — на Mac дополнительно: данные Safari, сохранённые пароли Wi-Fi, ключи приложений.

Важно понимать: ClickFix не ломает двухфакторную аутентификацию напрямую. Но угнанные сессионные куки уже включают активную аутентифицированную сессию — подтверждать вход заново не требуется. Именно поэтому угон куки опаснее, чем простая кража пароля.

Как распознать поддельную капчу — красные флаги

Единственное правило, которое стоит помнить: настоящая капча никогда не покидает окно браузера. Всё, что просит открыть что-то в системе, нажать системное сочетание клавиш или вставить команду — подделка.

КритерийНастоящая капчаПоддельная капча (ClickFix)
Где происходитПолностью внутри браузераПросит открыть окно в ОС или Терминал
Что требуетсяКлик по картинкам, галочка, ввод цифрНажать Win+R, открыть Терминал, запустить команду
Буфер обменаНе трогаетТайно копирует команду в буфер обмена
Работает ли без интернетаЛогика в браузере, не нужен доп. запросВсегда требует выполнения внешней команды
Следующий шаг после «капчи»Открывается контент страницыПросит нажать Ctrl+V и Enter
Чьи привилегии задействованыНикаких системныхСистемные права текущего пользователя ОС

Защищает ли VPN от ClickFix (честно)

Нет — и это важно сказать прямо, без лукавства. VPN не останавливает ClickFix. Атака работает через ваши собственные действия: команду копируете и запускаете вы сами, с вашими правами, на вашей машине. Инфостилер стартует локально, ещё до того как успевает отправить что-либо в сеть — и VPN-туннель не стоит между вами и командной строкой. Подробнее о том, где проходит граница защиты VPN, читайте в разборе от чего защищает VPN, а от чего нет.

Что VPN реально даёт в контексте общей гигиены: в публичной сети (кафе, аэропорт, гостиница) он шифрует трафик и не даёт владельцу точки доступа подменять страницы или перехватывать данные в канале. Это снижает риск попасть на поддельный сайт через перехват DNS — но не защищает от действий, которые вы совершаете сами. LiMP VPN закрывает канал; то, что вы вводите в командной строке, закрываете только вы сами.

Что делать: чек-лист

  • Никогда не вставляйте команды из «капчи». Любая проверка «я не робот», требующая действий в системе — подделка. Закройте вкладку.
  • Не нажимайте Win+R (или не открывайте Терминал) по просьбе сайта. Ни одна легальная сертификация или проверка не требует открыть системное окно.
  • Периодически очищайте буфер обмена — особенно после посещения незнакомых сайтов.
  • Держите ОС и браузер в актуальном состоянии. Патчи закрывают уязвимости, которые позволяют скриптам действовать незаметнее.
  • Используйте двухфакторную аутентификацию и менеджер паролей — это не остановит ClickFix, но ограничит ущерб от угона куки, если заражение всё же произошло.
  • Проверяйте адрес сайта перед любым вводом данных. Большинство ClickFix-атак начинается на взломанных или похожих на легитимные сайтах.
  • В публичных сетях включайте VPN — шифрование канала снижает риск перехвата DNS и подмены страниц, хотя и не защищает от ClickFix напрямую. Тарифы — на странице цен LiMP VPN.

Что делать, если вы уже вставили или выполнили команду

Если вставили, но ещё не нажали Enter — очистите строку, не выполняйте. Угрозы нет. Если команда уже запустилась, действуйте быстро, не паникуя:

  • Отключите интернет (отключите Wi-Fi/кабель) — это прерывает связь инфостилера с командным сервером и может остановить отправку данных.
  • Смените пароли со второго устройства, которое точно не было на той же странице. Начните с почты и банков.
  • Завершите все активные сессии в почте, мессенджерах, соцсетях — большинство сервисов дают кнопку «выйти везде» в настройках.
  • Пересоздайте двухфакторную аутентификацию для критичных аккаунтов — угнанные коды TOTP теряют смысл, если злоумышленник уже забрал секретный ключ приложения.
  • Запустите полную проверку антивирусом на заражённой машине (после смены паролей с другого устройства).
  • Для криптовалют — как можно быстрее переведите средства на кошелёк с чистого устройства: инфостилер ищет seed-фразы и мог их забрать.

Что делать дальше — в пошаговом разборе как защитить аккаунт от взлома.

Частые вопросы

Заразится ли устройство, если я просто увидел поддельную капчу?

Нет. Просмотр страницы не запускает код. Заражение происходит только если вы вставили команду из буфера обмена в системное окно и нажали Enter. Если вы этого не делали — закройте вкладку и почистите буфер.

Настоящие капчи вообще просят нажимать Win+R или открывать Терминал?

Никогда. Легальные капчи (reCAPTCHA, hCaptcha, Turnstile) работают полностью в браузере и не требуют действий в ОС. Любая «капча», просящая открыть командную строку — подделка.

Поможет ли антивирус против ClickFix?

Частично: он может поймать инфостилер после загрузки. Но ClickFix часто использует свежие варианты зловредов, а запуск происходит через легитимные системные инструменты. Актуальный антивирус нужен, но не является единственным барьером.

Может ли фейковая капча заразить iPhone или Android?

На мобильных механика другая: нет системного шелла. ClickFix на телефоне работает через редиректы на фейковые загрузки или предложение установить приложение/профиль. Принцип защиты тот же: не устанавливайте ничего по требованию всплывшей страницы.

Что делать, если я вставил команду, но не нажал Enter?

Не жмите Enter. Закройте окно «Выполнить» или Терминал, очистите буфер обмена и закройте вкладку. Без выполнения команды заражения не происходит.

Защитит ли VPN мои куки, если инфостилер уже запустился?

Нет. Инфостилер копирует данные локально — это не сетевой трафик, который видит VPN. VPN обеспечивает приватность канала, но не защищает устройство от программ, уже работающих на нём.

Как отличить поддельную капчу за пару секунд?

Один вопрос: вас просят что-то сделать в ОС — открыть окно, нажать Win+R, вставить команду? Если да — это подделка. Настоящая капча не покидает окно браузера.

Поддельная капча (ClickFix): как не заразить устройство 2026