FileFix: эволюция ClickFix — обход обнаружения через адресную строку

Источник: www.bridewell.com
В июне 2025 года исследователь, известный как MrD0x, описал новую модификацию техники первоначального доступа — FileFix. По сути это эволюция метода ClickFix, но с важным отличием: злоумышленники начали использовать адресную строку проводника (Explorer) для выполнения команд, что позволяет обходить средства обнаружения, ориентированные на диалоговое окно запуска.
Кратко о том, что произошло
ClickFix появился в 2024 году и быстро стал популярным среди различных злоумышленников — в том числе групп TA571 и TA569, а также у брокеров множественного первоначального доступа. Оригинальная схема требовала от пользователей вручную выполнять вредоносный код, следуя инструкциям на веб-странице. FileFix сохраняет социально-инженерный характер атаки, но изменяет точку исполнения команд — теперь это адресная строка проводника.
«FileFix использует адресную строку проводника для выполнения команд, тем самым обходя методы обнаружения, которые основаны на диалоговом взаимодействии запуска.»
Техническая суть и отличие от ClickFix
Главное отличие FileFix — способ запуска. Если классический ClickFix опирается на диалог запуска (Run dialog) и соответствующие пользовательские действия, то FileFix использует поведенческие особенности проводника: адресная строка умеет принимать и интерпретировать строки, которые могут привести к выполнению команд или запуску приложений. Это позволяет злоумышленникам:
- снизить вероятность срабатывания детекторов, ориентированных на Run dialog;
- использовать привычные для пользователя интерфейсы (проводник) и, как следствие, повышать шанс успешного выполнения инструкции;
- адаптировать сценарии социальной инженерии под стандартные рабочие процессы.
Почему это важно и какую угрозу представляет
Переход к использованию проводника как вектора исполнения команд отражает общую тенденцию в киберпреступности: злоумышленники всё активнее используют легитимные компоненты ОС и привычные пользовательские действия для обхода защит. Это повышает устойчивость атак против традиционных средств безопасности и усложняет обнаружение на ранних этапах.
Ключевые риски:
- повышенная эффективность социальных атак за счёт использования знакомого интерфейса;
- обход средств обнаружения, ориентированных на специфические диалоговые точки запуска;
- широкое распространение среди групп и брокеров, что повышает вероятность масштабных кампаний.
Кому следует беспокоиться
Речь идёт о корпоративных и домашних пользователях, особенно в организациях с недостаточно жёсткой политикой управления привилегиями. Интерес к схеме проявляют как специализированные группы (TA571, TA569), так и посредники доступа, которые распространяют готовые способы входа на целевые сети.
Рекомендации по защите
Практические меры, которые помогут снизить риск успешного применения FileFix и схожих техник:
- усилить обучение пользователей — объяснить риски выполнения инструкций с веб-страниц и использования адресной строки проводника;
- внедрить политики принципа наименьших привилегий (Least Privilege) и многофакторную аутентификацию;
- использовать application control (AppLocker, WDAC) для блокирования несанкционированных исполняемых файлов и сценариев;
- ограничить возможности запуска интерактивных интерпретаторов (PowerShell, cmd) для обычных пользователей и мониторить необычные команды в журнале событий;
- настроить EDR/SIEM для детекции аномалий, связанных с запуском команд через проводник и нестандартными цепочками запуска процессов;
- контролировать и фильтровать сайты с инструкциями, которые побуждают пользователя вручную выполнять команды.
Индикаторы и оперативные действия
При расследовании инцидента обратите внимание на:
- внетипичное использование explorer.exe с аргументами или последующей цепочкой процессов (PowerShell, cmd, scripts);
- веб-страницы или ресурсы, содержащие подробные инструкции по выполнению команд через проводник;
- повышенную активность начальных доступов у пользователей с низкими привилегиями.
Вывод
Появление FileFix — очередное подтверждение того, что злоумышленники адаптируют свои методы под обычные пользовательские взаимодействия в ОС. Это повышение изощрённости атак требует от организаций не только технических мер контроля, но и регулярной подготовки пользователей: именно сочетание технологий и осведомлённости уменьшает шанс успешной социальной инженерии и первичного компрометации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



