# Security Week 2609: новые варианты атак ClickFix

DevFeed: [Security Week 2609: новые варианты атак ClickFix](<https://devfeed.tech/articles/security-week-2609-clickfix-23057.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1002934/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-02-24T15:15:01Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [ClickFix](<https://devfeed.tech/topics/clickfix.md>), [Security](<https://devfeed.tech/topics/security.md>), [Threat Research](<https://devfeed.tech/topics/threat-research.md>)

Tags: [bitcoin](<https://devfeed.tech/tags/bitcoin.md>), [clickfix](<https://devfeed.tech/tags/clickfix.md>), [dns](<https://devfeed.tech/tags/dns.md>), [javascript](<https://devfeed.tech/tags/javascript.md>), [microsoft](<https://devfeed.tech/tags/microsoft.md>), [nslookup](<https://devfeed.tech/tags/nslookup.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [zip](<https://devfeed.tech/tags/zip.md>)

## AI overview

The article reviews two recent ClickFix attack studies. One variant uses nslookup to retrieve part of a malicious script from a controlled DNS server, downloads a ZIP archive, and installs ModeloRAT through VBS persistence. Another uses social engineering and JavaScript pasted into the Swapzone.io browser interface to replace Bitcoin wallet addresses and divert cryptocurrency.

## Source excerpt

На прошлой неделе опубликовано сразу два новых исследования об атаках типа ClickFix, в которых пользователя так или иначе мотивируют самостоятельно выполнять вредоносный код в командной строке. Команда Microsoft Threat Intelligence поделилась чуть более сложным, чем обычно, вариантом атаки, продемонстрированном на скриншоте ниже. Как правило, команда, которую злоумышленники заставляют запустить, содержит адрес, с которого загружается и выполняется вредоносный скрипт. Вероятно, для того чтобы усложнить детектирование атаки в корпоративном окружении и продлить жизнь вредоносной инфраструктуре, в этот простой сценарий вставлен еще один шаг: обращение к контролируемому DNS-серверу. От имени пользователя происходит обращение к DNS-серверу c использованием утилиты nslookup, запрашиваются данные для домена example.com. Из полученных в ответ данных выделяется строка NAME:, которая и содержит вторую часть вредоносного скрипта. Он, в свою очередь, напрямую скачивает ZIP-архив с набором вредоносных программ. На финальной стадии один из VBS-скриптов прописывается в автозапуск и на компьютер жертвы устанавливается троянская программа ModeloRAT. Это далеко не самый изощренный вариант атаки ClickFix. Ранее та же Microsoft сообщала о нетривиальной тактике, предусматривающей намеренное выведение из строя браузера путем установки вредоносного расширения под видом адблокера. Читать далее