Киберпреступники продолжают развивать свою схему ClickFix, внедряя всё более правдоподобные подделки Windows Update. Теперь они скрывают вредоносный код непосредственно в изображениях. ClickFix представляет собой метод, при котором жертвы вынуждены самостоятельно вводить и выполнять опасные команды в Windows. Этот подход оказался настолько успешным, что его подхватили злоумышленники различного уровня, и со временем он стал более изощрённым. С начала октября эксперты фиксируют новые варианты атак: страницы в браузере разворачиваются на весь экран, показывая ложные сообщения о критическом обновлении безопасности или о прохождении проверки на «робот». На деле JavaScript на таких страницах автоматически копирует вредоносные команды в буфер обмена, а инструкции побуждают пользователей нажимать определённые клавиши, тем самым выполняя код злоумышленников. Эксперты из Huntress сообщают, что такие атаки приводят к установке инфостилеров LummaC2 и Rhadamanthys. Злоумышленники используют различные приманки, от фальшивых экранов обновлений до страниц с «проверкой на человека», но общий элемент у всех атак — это стеганографически зашифрованный финальный пейлоад в PNG-картинках. Вместо простого добавления данных в файл, вредоносный код встраивается в пиксели изображения и расшифровывается в памяти, что приводит к запуску через mshta.exe. Специалисты рекомендуют отключить окно «Выполнить» и внимательно следить за подозрительными процессами, такими как explorer.exe, mshta.exe или PowerShell.