Как фейковая капча обходит защиту Windows одной командой

Капчи давно стали частью интернет-быта, но не так давно превратились из безопасного инструмента в вектор атаки на пользователя.
Все мы там были: найдите автобусы, выберите светофоры, передвиньте фрагмент картинки, подтвердите, что вы человек. Иногда проверка срабатывает с первого раза, иногда заставляет повторить всё заново. Поэтому ещё одна необычная инструкция не обязательно вызовет подозрение.
Схема получила название ClickFix, и она заставляет человека самостоятельно запустить вредоносный код. Сайт подсовывает команду через буфер обмена, Windows принимает её за действие владельца компьютера, а антивирус порой подключается уже после заражения.
На этом и держится ClickFix. Поддельная капча предлагает нажать Win+R, вставить содержимое буфера обмена и подтвердить запуск. Сайт может быть знакомым и выглядеть совершенно нормально: злоумышленники нередко взламывают настоящие ресурсы, а затем показывают фальшивую проверку лишь части посетителей.
Помните: настоящая капча не просит открыть командную строку или терминал.
Самое любопытное начинается после нажатия Enter. Пусть браузер и не умеет по своему желанию запускать PowerShell, однако команда всё равно добирается до Windows. Откуда система должна узнать, что её подготовил взломанный сайт? Оказывается, зачастую получить этот сигнал и неоткуда.
Преступникам больше не нужен установщик
Раньше распространителю вредоносной программы требовалось убедить человека скачать файл. По дороге возникали лишние для преступника вопросы. Почему установщик лежит на незнакомом домене? Кем он подписан? Почему Windows показывает предупреждение? Не ругается ли антивирус?
Так выглядела поддельная проверка в кампании TerminalFix — сайт просит открыть терминал и вставить уже подготовленную команду:
В ClickFix привычной загрузки можно вообще не увидеть. Человек нажимает на поддельную галочку, после чего сайт записывает команду в буфер обмена и показывает короткую инструкцию.
Дальше посетитель сам переносит её в окно «Выполнить», PowerShell или Терминал Windows.
В России ClickFix тоже используют не первый год.
Такой приём заметно упрощает подготовку атаки. По данным BlueVoyant, одна из группировок после перехода на ClickFix смогла отказаться от подписанных установщиков и сложной сети сайтов для распространения файлов. Изменился и круг потенциальных жертв. Раньше преступникам приходилось ждать людей, которые ищут определённую программу. Теперь подделку можно разместить на взломанном сайте и показать любому посетителю.
О масштабах говорит кампания, в которой специалисты Netskope обнаружили около 5400 связанных сайтов. ClickFix применяют и против российских организаций. Весной 2025 года BI.ZONE сообщала об атаках как минимум на 30 компаний. Получателям приходили письма от имени силовых ведомств, а переход по ссылке заканчивался фальшивой проверкой и установкой программы удалённого доступа.
Неудивительно, что схема быстро разошлась по преступному рынку. Готовить убедительный установщик сложно и дорого. Нарисовать поверх взломанной страницы капчу и положить команду в буфер гораздо проще.
Почему Windows доверяет команде из браузера
Веб-страница работает внутри браузера и серьёзно ограничена в правах. Иначе любой открытый сайт мог бы читать документы, запускать программы и менять настройки компьютера. Самостоятельно вызывать PowerShell и выполнять в нём код страница «не умеет».
С буфером обмена ситуация проще. Сайтам разрешено записывать туда текст, хотя конкретные условия зависят от браузера. Обычно требуется защищённое соединение, разрешение или недавнее действие посетителя. Нажатие на фальшивую галочку как раз подходит на роль такого действия.
Команда уже скопирована, но пока ничего не произошло. Содержимое буфера остаётся обычным текстом. Чтобы он превратился в инструкцию для Windows, человеку предлагают открыть системное окно и нажать Ctrl+V.
В этот момент пропадает важная часть контекста. Браузер знает адрес страницы и понимает, что текст появился после взаимодействия с ней. Окно «Выполнить» получает только вставленную строку. Адрес сайта вместе с ней не передаётся, поэтому Windows видит знакомую последовательность действий: владелец компьютера открыл системный инструмент, ввёл команду и подтвердил запуск.
Вот так ClickFix не взламывает изоляцию браузера, а сама схема оставляет последнее действие человеку, и этого оказывается достаточно. Как раз поэтому привычное описание ClickFix как «вируса через капчу» не отражает полной картины — атака проскальзывает в зазор между двумя системами безопасности, каждая из которых выполняет свою работу вполне штатно.
Права администратора не при делах
После запуска команды Windows иногда показывает запрос от встроенного инструмента контроля учётных записей. Если такого окна нет, возникает ложное чувство, что ничего серьёзного произойти не могло. На самом деле злоумышленникам далеко не всегда требуется полный контроль над компьютером.
У обычной учётной записи уже есть доступ к пользовательским документам, облачным папкам, настройкам программ и данным браузера. Вредоносное ПО может попытаться похитить пароли, содержимое криптокошельков и ключи открытых сеансов. Последние особенно неприятны: иногда они позволяют войти в аккаунт без повторного ввода пароля.
Двухфакторная защита остаётся полезной, но уже созданный сеанс живёт по своим правилам. Поэтому после заражения советуют менять пароли и отдельно завершать все активные входы. Одно действие другое не заменяет.
Команда из буфера обычно играет роль курьера. Она обращается к серверу, загружает следующий компонент и запускает его. Заодно может вывести безобидную надпись о завершённой проверке, чтобы человек вернулся на сайт и не заметил подвоха.
Дальнейший сценарий зависит от целей преступников. На домашний компьютер могут установить похититель данных, в корпоративной же сети последствия бывают серьёзнее. В кампании TerminalFix, которую Microsoft описала в августе 2026 года, первая команда загружала архив и запускала подписанный системный файл рядом с подменённой библиотекой.
Затем программа изучала сеть организации, закреплялась в Windows и создавала скрытый канал связи с сервером злоумышленников. И вся эта конструкция начиналась с одной вставленной строки.
Почему SmartScreen и Gatekeeper могут промолчать
SmartScreen отлично знаком с файлами из интернета. Он может проверить адрес загрузки, репутацию приложения и цифровую подпись издателя. В начале атаки ClickFix проверять порой нечего: установщик ещё не появился, а PowerShell относится к штатным инструментам Windows.
Однако антивирус всё равно способен вмешаться. Microsoft Defender распознаёт некоторые варианты ClickFix и TerminalFix, другие защитные программы следят за поведением PowerShell, сетевыми обращениями и скаченными компонентами. Только момент срабатывания предсказать нельзя. Один образец заблокируют сразу после вставки команды, другой успеет загрузить следующую ступень.
Политика выполнения PowerShell тоже не даёт полной гарантии. Microsoft прямо называет её дополнительной мерой защиты. Ограничения относятся прежде всего к файлам сценариев, тогда как отдельные команды можно вводить непосредственно в консоли. Кроме того, не каждый способ загрузки помечает полученный файл как пришедший из интернета.
На Mac действует похожая логика. Gatekeeper проверяет загруженные приложения, установщики и плагины. Команда, которую владелец компьютера сам вставляет в Терминал, попадает в систему другим путём. Защита может остановить последующие компоненты, но первый запуск уже состоялся.
Разработчики постепенно закрывают отдельные участки схемы. Например, Opera добавила Paste Protect для проверки подозрительного содержимого буфера. Полезная идея, хотя реализовать её без перегибов трудно. Команды постоянно копируют разработчики, администраторы и сотрудники технической поддержки. Если предупреждать о каждой строке, пользователи быстро начнут закрывать уведомления не читая.
Быть осторожным с Win+R уже недостаточно
Беда в том, что преступники уже продвинулись за пределы классической для ClickFix связки «Win+R, Ctrl+V». В варианте FileFix поддельная страница изображает сервис обмена документами.
Для получения файла она просит открыть Проводник и вставить в адресную строку якобы скопированный путь. В буфере при этом находится команда, которая запускает PowerShell и загружает вредоносную программу.
Поэтому привязывать правило к одному сочетанию клавиш нет смысла. Сегодня пользователя отправляют в окно «Выполнить», завтра в Проводник, послезавтра в консоль разработчика.
Общий признак один: сайт просит перенести подготовленный им текст в системный инструмент.
Настоящей капче всё это не требуется. Проверка может попросить поставить галочку, распознать изображение или повторить действие внутри страницы. Открывать PowerShell, Терминал, Проводник и инструменты разработчика ради доступа к сайту незачем. Такую вкладку лучше закрыть, даже если адрес вам знаком.
Если текст уже скопирован, но Enter не нажат, заражение как правило ещё не началось. Закройте системное окно и страницу, затем скопируйте любое безопасное слово, чтобы заменить содержимое буфера.
После запуска подозрительной команды компьютер нужно отключить от интернета и локальной сети. Выключите Wi-Fi и отсоедините Ethernet-кабель. Рабочее устройство лучше сразу передать ИТ-службе или специалистам по информационной безопасности. Самостоятельное удаление найденных файлов может только помешать расследованию.
На личном компьютере потребуется полная антивирусная проверка, желательно с использованием автономного режима. Если заражение подтвердилось, чистая установка Windows или восстановление из проверенной копии не помешает. Нельзя заранее узнать, сколько компонентов успела загрузить первая команда.
Затем нужно поменять пароли, причём сделать это с незаражённого устройства. Начать разумно с основной почты, затем перейти к банку, социальным сетям, мессенджерам и другим важным сервисам. Заодно следует завершить открытые сеансы и проверить список подключённых устройств.
Что в итоге?
ClickFix оказывается эффективным не из-за дыры в Windows — он использует принцип работы операционок, в которых действия пользователя по умолчанию считаются надёжными.
И пока браузер и операционная система плохо передают друг другу контекст, преступникам остаётся убедить человека перенести текст через эту границу.
Разгадывать содержимое каждой подозрительной строки не нужно — достаточно не выполнять команды, которые подготовила для вас веб-страница. Даже если она уверяет, что без этого никак не поймёт, человек вы или робот.