FileFix: нова социално-инженерна атака използва Windows File Explorer

Киберсигурност изследовател разкри нов метод за атака, наречен FileFix – вариант на известната техника ClickFix, който използва адресната лента на Windows File Explorer, за да подмами потребителите да изпълнят зловредни PowerShell команди.

Атаката представлява усъвършенстван вид социално инженерство, чрез което нападателите могат да постигнат изпълнение на команди на системата на жертвата, без да използват експлойти или зловреден софтуер – единствено чрез човешка наивност и познати интерфейси.

От ClickFix към FileFix: еволюция на измамата

Оригиналният ClickFix метод, описан от изследователя mr.d0x, разчита на уеб страница, която кара потребителите да копират предварително подготвена команда в клипборда си – обикновено PowerShell скрипт – и ги убеждава да я изпълнят в командния ред (чрез Win+R или PowerShell прозорец), за да „решат проблем“, например фалшив CAPTCHA или грешка при зареждане.

FileFix обаче прави атака още по-правдоподобна, като изцяло премахва нуждата от команден ред и въвежда File Explorer като инструмент за измама. Това е възможно, тъй като File Explorer поддържа изпълнение на команди чрез своята адресна лента, подобно на Win+R диалог.

Как работи FileFix

  1. Потребителят попада на фишинг страница, която изглежда легитимна – например известие, че някой е споделил с него файл.

  2. Страницата съдържа бутон „Open File Explorer“, който:

    • автоматично копира зловредна команда в клипборда;

    • използва HTML елемент за качване на файл, за да стартира File Explorer.

  3. Жертвата е инструктирана да постави съдържанието на клипборда в адресната лента на File Explorer – уж за да отвори споделения файл.

  4. Всъщност това води до изпълнение на скрит PowerShell код, който може да изтегли зловреден софтуер или да отвори задна врата.

Измамата става още по-ефективна, тъй като командата може да съдържа фалшив файлов път, скрит в PowerShell коментар (#), така че на пръв поглед в адресната лента се вижда само път до несъществуващ файл, а не самата команда.

Прецизна манипулация на интерфейса

mr.d0x е добавил защити срещу неволни действия на потребителя, като блокира възможността за избор на файл от диалоговия прозорец за качване, така че потребителят да бъде задължен да използва адресната лента, както е инструктиран. Ако опитът се провали, фалшива грешка приканва потребителя да опита отново.

Реални атаки с ClickFix

ClickFix вече е използван в реални кибератаки:

  • Севернокорейската група Kimsuky е използвала подобни методи в кампании срещу цели, свързани с правителствени институции.

  • През 2023 г. Microsoft е засекла ClickFix атаки, при които измамници се представят за Booking.com и разпространяват троянски коне чрез фалшиви PDF-и.

  • Методът дори е адаптиран за Linux, като се използва shell команди, копирани автоматично чрез JavaScript.

Потенциал и рискове

Изследователят вярва, че FileFix бързо ще бъде възприет от реални нападатели, тъй като използва познати инструменти и не изисква напреднали техники. File Explorer е част от Windows от десетилетия и потребителите рядко подозират, че той може да бъде използван за изпълнение на команди.

Как да се защитим

  • Не поставяйте команди в адресната лента на File Explorer, ако не сте сигурни какво съдържат.

  • Избягвайте уебсайтове, които ви приканват да отваряте системни инструменти или да следвате ръчни инструкции.

  • Ограничете изпълнението на PowerShell скриптове в корпоративни среди чрез групови политики.

  • Образовайте служителите да разпознават социално-инженерни атаки, които използват легитимни интерфейси за измама.

Атаката FileFix демонстрира, че социалното инженерство остава едно от най-ефективните оръжия в арсенала на киберпрестъпниците. Без да използват сложни експлойти, те могат да постигнат пълен компромис на система, само като накарат потребителя да направи няколко на пръв поглед безобидни действия. Вниманието към детайла и скептичното мислене остават най-добрите ни защити.

По материали от Интернет

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640