28.07.2026

Opera добавила Paste Protect для защиты от ClickFix-атак через буфер обмена

В браузере Opera появилась функция Paste Protect, которая должна защищать пользователей от ClickFix-атак. Новый механизм не дает скопировать в буфер обмена подозрительные команды и скрипты, если они похожи на инструкции для заражения системы. Это важное изменение, потому что многие современные атаки уже не пытаются напрямую взломать браузер, а заставляют самого пользователя выполнить опасное действие вручную.

ClickFix-атаки строятся на социальной инженерии. Злоумышленники показывают человеку фальшивое сообщение о проблеме, ошибке, проверке, сбое или необходимости выполнить дополнительное действие. После этого жертве предлагают скопировать команду, открыть PowerShell, терминал или окно выполнения и вставить туда полученный текст. Формально пользователь сам запускает вредоносный код, но на практике его к этому подталкивает тщательно подготовленная обманная схема.

Чаще всего такие атаки нацелены на пользователей Windows, потому что PowerShell остается мощным инструментом администрирования и может выполнять команды, загружать файлы, запускать скрипты и менять настройки системы. Но ClickFix давно перестал быть только проблемой Windows. Исследователи предупреждали о похожих кампаниях для macOS и Linux, где вместо PowerShell используются терминальные команды, shell-скрипты, curl, bash, osascript и другие инструменты.

Обычно злоумышленники маскируют вредоносную команду под способ исправления проблемы. Они могут утверждать, что браузер неправильно показывает страницу, что видео не запускается, что контент заблокирован, что нужно «починить» отображение, пройти дополнительную проверку или выполнить команду для подтверждения, что пользователь не бот. Иногда используются фальшивые CAPTCHA, имитация системной ошибки, поддельный экран сбоя или искусственное замедление браузера, чтобы усилить доверие к инструкции.

Главная опасность ClickFix в том, что атака обходит привычную осторожность пользователя. Человек может не скачивать файл, не открывать вложение и не вводить пароль на фишинговой странице. Вместо этого он копирует команду, которую ему показывают как техническое решение. Многие пользователи не понимают, что одна строка в PowerShell или терминале может скачать вредоносную программу, отключить защиту, добавить автозагрузку, украсть токены или передать управление устройством злоумышленникам.

Paste Protect в Opera пытается остановить атаку раньше, чем опасная команда попадет в буфер обмена. Это важное отличие от защиты, которая срабатывает уже в терминале или антивирусе после запуска. Если браузер блокирует копирование подозрительного текста, пользователь получает дополнительный момент для размышления. Атака прерывается на этапе, когда человек еще не успел вставить команду в систему и выполнить ее.

Новая функция уже включена по умолчанию в актуальной версии Opera. Это важно, потому что большинство пользователей не включает защитные опции вручную, даже если они полезны. Защита, которая работает сразу после обновления браузера, может снизить риск массовых атак. Особенно это актуально для людей, которые не знают терминальные команды и могут довериться инструкции на поддельной странице.

Paste Protect объединяет два механизма. Первый — Hijack protection, который появился в Opera еще в 2021 году. Он следит за попытками внешних приложений подменить уже скопированные данные в буфере обмена. Такой тип атаки часто используется для замены адреса криптокошелька, ссылки, номера счета или других данных. Пользователь копирует одно значение, а вставляет уже другое, потому что вредонос успел изменить содержимое буфера.

Hijack protection полезен против малвари, которая следит за буфером обмена. Например, пользователь копирует адрес криптовалютного кошелька, чтобы отправить перевод, а вредоносная программа подменяет его на адрес злоумышленника. Если человек не проверит строку перед отправкой, деньги уйдут не туда. В кибербезопасности это давно известная проблема, и защита буфера обмена стала важной частью борьбы с кражей криптовалюты, платежных данных и ссылок.

Второй компонент Paste Protect называется Injection protection. Он проверяет содержимое до копирования и блокирует потенциально опасные скрипты и команды. Это как раз та часть, которая направлена против ClickFix. Браузер анализирует текст, который пользователь пытается скопировать, и ищет в нем признаки команд, характерных для заражения системы или загрузки вредоносного кода.

Opera использует разные наборы правил для Windows, macOS и Linux. Это логично, потому что опасные команды на разных платформах выглядят по-разному. Для Windows подозрительными могут быть PowerShell-команды, запуск mshta, rundll32, certutil, regsvr32, bitsadmin, curl или скрытое выполнение скриптов. Для macOS и Linux больше внимания нужно уделять bash, sh, zsh, curl, wget, chmod, osascript, python, perl и другим инструментам, которые могут использоваться для загрузки и запуска вредоносной нагрузки.

Если браузер видит подозрительный паттерн, он отменяет копирование, показывает всплывающее предупреждение и добавляет красный индикатор в адресной строке. Такой визуальный сигнал важен, потому что атака часто рассчитана на быстрые механические действия. Пользователь видит инструкцию, копирует текст, открывает терминал и вставляет команду, не анализируя ее. Предупреждение должно разорвать этот автоматический сценарий.

Opera также показывает первые 120 символов заблокированного скрипта. Это помогает понять, что именно браузер посчитал опасным. Для опытного пользователя такая информация полезна: можно увидеть, что команда пытается загрузить файл, запустить PowerShell с обходом политики выполнения, обратиться к подозрительному адресу или выполнить непонятный скрипт. Для обычного пользователя сам факт длинной и непонятной команды уже может быть поводом остановиться.

Через пять секунд браузер позволяет подтвердить копирование вручную. Эта задержка сделана не для удобства, а для безопасности. Злоумышленники рассчитывают на мгновенную реакцию: «скопируйте, вставьте, нажмите Enter». Пятисекундная пауза заставляет человека хотя бы на короткое время увидеть предупреждение и понять, что действие может быть опасным. Это снижает вероятность машинального выполнения вредоносной инструкции.

При этом Opera не блокирует копирование навсегда. Опытный пользователь может осознанно продолжить, если уверен в источнике и понимает команду. Такой баланс важен: браузер не должен превращаться в жесткий запретительный инструмент, который мешает разработчикам, администраторам и исследователям. Но он должен остановить тех, кто собирается выполнить команду только потому, что так написано на подозрительной странице.

Для разработчиков и опытных пользователей предусмотрен белый список. Если человек регулярно копирует команды с доверенного ресурса, он может разрешить копирование для конкретного сайта через пункт Always allow from this site. В качестве понятного примера подходит GitHub, где разработчики часто копируют команды установки, запуска, сборки и настройки проектов. Но добавлять сайты в исключения нужно осторожно, потому что белый список снижает уровень защиты.

Главное правило для исключений простое: доверенным должен быть не просто известный домен, а конкретный контекст. Даже на крупных платформах могут появляться вредоносные репозитории, фальшивые инструкции, зараженные README и поддельные PoC-эксплоиты. Если пользователь добавляет сайт в белый список, он берет на себя больше ответственности за проверку команд. Особенно это важно для GitHub, форумов, блогов, технических гайдов и страниц с пользовательским контентом.

ClickFix стал популярным именно потому, что сочетает техническую простоту и психологическое давление. Злоумышленнику не нужно искать сложную уязвимость в браузере. Достаточно убедить человека, что команда нужна для решения проблемы. Если жертва сама запускает PowerShell или терминал, многие защитные барьеры обходятся. Система видит действие пользователя, а не явную эксплуатацию браузерного бага.

Такие атаки часто используют короткие инструкции и уверенный тон. На странице может быть написано, что нужно нажать Win+R, вставить команду и нажать Enter. Иногда текст оформляют как стандартную проверку безопасности или техническое исправление. Для неопытного пользователя это выглядит как обычная инструкция, особенно если сайт имитирует известный сервис, CAPTCHA, страницу поддержки или предупреждение браузера.

Вредоносные команды могут быть замаскированы. Например, они могут использовать base64, сокращенные URL, цепочки перенаправлений, скрытый запуск окна, загрузку скрипта из интернета, отключение предупреждений PowerShell или выполнение команды без сохранения файла на диск. Поэтому пользователю трудно оценить риск на глаз. Даже короткая строка может содержать загрузчик, который затем скачает полноценный инфостилер, троян удаленного доступа или шифровальщик.

Для кибербезопасности функция Paste Protect важна как пример защиты от человеческого фактора на уровне браузера. Обычно обучение пользователей сводится к совету «не запускайте непонятные команды». Но на практике люди ошибаются, особенно если страница выглядит убедительно. Техническая защита, которая вмешивается до опасного действия, помогает компенсировать эту ошибку и снижает зависимость от внимательности пользователя.

Apple ранее тоже представила защиту от вставки и выполнения потенциально опасных команд через терминал. Это показывает, что проблема стала массовой и достаточно серьезной, чтобы разработчики операционных систем и браузеров начали встраивать отдельные механизмы защиты. ClickFix перестал быть редкой техникой и превратился в распространенный прием, который используют разные преступные группы.

Однако Paste Protect не должен создавать ложное чувство полной безопасности. Защита работает с буфером обмена в браузере Opera, но злоумышленники могут менять тактику. Они могут предложить пользователю набрать команду вручную, скачать файл, установить расширение, открыть документ, перейти в другой браузер, использовать QR-код или выполнить действия в мессенджере. Поэтому функция снижает риск, но не отменяет базовые правила осторожности.

Пользователю нужно помнить: ни один нормальный сайт не должен требовать вставить непонятную команду в PowerShell, терминал или окно выполнения для просмотра страницы, прохождения CAPTCHA или исправления браузера. Если сайт просит выполнить команду для доступа к контенту, это почти всегда признак мошенничества. Особенно подозрительны инструкции, которые включают Win+R, PowerShell, Terminal, curl, wget, bash, chmod, python или команды с длинными непонятными строками.

Для Windows-пользователей опасность особенно велика из-за PowerShell. Этот инструмент нужен администраторам, но для обычного человека он редко требуется при просмотре сайта. Если страница просит открыть PowerShell и вставить команду, нужно закрыть сайт. Нельзя выполнять такие инструкции даже из любопытства. Одна команда может скачать вредонос, украсть браузерные cookies, токены мессенджеров, пароли, криптокошельки и данные автозаполнения.

Для macOS и Linux логика та же. Команды в терминале могут устанавливать профили, скачивать скрипты, менять права файлов, добавлять автозагрузку, устанавливать бэкдоры и отправлять данные наружу. Пользователи этих систем иногда считают себя менее уязвимыми, но ClickFix показывает, что социальная инженерия не зависит от платформы. Если человек сам запускает вредоносную команду, операционная система уже не является надежным барьером.

Для организаций новая функция Opera полезна, но ее нужно рассматривать как один слой защиты. Компании не должны полагаться только на браузер. Нужно ограничивать запуск PowerShell, включать журналирование команд, использовать EDR, контролировать подозрительные загрузки, блокировать запуск скриптов из временных каталогов, обучать сотрудников и фильтровать вредоносные сайты. Чем больше слоев защиты, тем ниже шанс успешной ClickFix-атаки.

Особенно важно журналирование PowerShell. Если пользователь все же вставил и выполнил команду, команда безопасности должна видеть, что именно запускалось. Логи Script Block Logging, Module Logging и PowerShell Transcription помогают расследовать инцидент, понять, был ли загружен вредонос, какие адреса использовались и какие действия выполнил скрипт. Без таких логов атака может остаться почти невидимой.

Контроль дочерних процессов браузера тоже полезен. Если браузер или страница каким-то образом приводит к запуску PowerShell, cmd, Terminal, mshta, rundll32 или другого интерпретатора команд, это должно вызывать подозрение. В нормальной работе браузер не должен регулярно запускать системные оболочки. Такие события хорошо подходят для поведенческих правил EDR и SIEM.

Для корпоративных сред можно ограничить копирование и выполнение команд через политики, но здесь нужен баланс. Разработчикам, администраторам и аналитикам команды нужны для работы. Поэтому лучше разделять роли: обычным пользователям ограничить запуск скриптов и PowerShell, а техническим специалистам дать доступ в контролируемых средах с журналированием и отдельными правами. Универсальный запрет часто ломает рабочие процессы, а универсальное разрешение повышает риск.

Paste Protect также показывает, что буфер обмена стал важной поверхностью атаки. Раньше его воспринимали как простую удобную функцию, но теперь через него проходят пароли, адреса кошельков, команды, ссылки, токены, номера счетов и служебные данные. Если вредонос может читать или менять буфер, он получает сильный инструмент для кражи и подмены информации. Поэтому защита буфера обмена становится частью общей безопасности рабочего места.

Для криптовалютных пользователей это особенно актуально. Подмена адреса кошелька через буфер обмена остается распространенным приемом. Пользователь копирует один адрес, но вредонос вставляет другой. Hijack protection в Opera направлен именно против подобных сценариев. Но даже с такой защитой нужно проверять первые и последние символы адреса перед переводом, особенно если сумма значительная.

Для разработчиков браузеров подход Opera интересен тем, что защита срабатывает до выполнения команды и до установки вредоноса. Это более ранний этап цепочки атаки, чем антивирусная проверка скачанного файла. Если подобные функции появятся в других браузерах, ClickFix-кампаниям станет сложнее масштабироваться. Злоумышленникам придется придумывать новые инструкции, обходы и способы заставить пользователя действовать вне защищенного сценария.

Но правила обнаружения подозрительных команд должны быть аккуратными. Слишком мягкие правила пропустят вредоносные строки. Слишком жесткие будут мешать разработчикам и администраторам копировать легитимные команды. Поэтому Opera использует разные наборы правил для разных операционных систем и дает пользователю возможность вручную подтвердить копирование после предупреждения. Это попытка совместить защиту и рабочую гибкость.

Ложные срабатывания неизбежны. Некоторые легитимные команды действительно похожи на вредоносные: они могут использовать PowerShell, curl, bash, base64, загрузку файлов, установку пакетов или изменение прав. Для технического пользователя это нормальная работа, а для обычного — риск. Поэтому интерфейс предупреждения должен быть понятным: не просто «запрещено», а «это может быть опасная команда, проверьте источник и содержание».

Для обычного пользователя лучший вариант — не подтверждать копирование, если он не понимает команду. Если сайт требует это для доступа к контенту, страницу нужно закрыть. Если команда нужна для установки программы или настройки проекта, лучше искать инструкцию на официальном сайте разработчика, проверять репозиторий, отзывы, дату публикации и не запускать неизвестные строки с правами администратора.

Для технических специалистов правило чуть сложнее: читать команду полностью, понимать каждый элемент, не выполнять obfuscated-код, не запускать команды с неизвестных сайтов в основной системе, использовать временные виртуальные машины и не копировать инструкции из случайных страниц. Если команда скачивает скрипт из интернета и сразу передает его в shell, это должно вызывать осторожность даже на доверенном ресурсе.

Особенно опасен шаблон curl или wget с передачей результата напрямую в bash, sh или PowerShell. Он удобен для установки, но рискован: пользователь не видит код перед выполнением, а содержимое по URL может измениться. Для безопасной работы лучше сначала скачать скрипт, открыть его, проверить, понять действия и только потом запускать в изолированной среде. В корпоративной среде такие команды должны быть ограничены политиками.

ClickFix также хорошо показывает, почему обучение пользователей должно быть конкретным. Фраза «не переходите по подозрительным ссылкам» уже недостаточна. Нужно объяснять, что мошенники могут просить нажать Win+R, открыть PowerShell, выполнить команду, исправить CAPTCHA или «починить браузер». Чем конкретнее пример, тем выше шанс, что человек узнает атаку в реальной ситуации.

Для службы поддержки компаний это тоже важно. Иногда пользователи действительно обращаются с жалобами: «сайт просит вставить команду», «браузер показывает ошибку», «проверка CAPTCHA требует PowerShell». Поддержка должна сразу распознавать такие случаи как вероятную атаку, просить пользователя не выполнять инструкции, закрыть страницу, сделать скриншот, сообщить адрес сайта и проверить устройство. Быстрая реакция может предотвратить заражение.

Если пользователь уже выполнил подозрительную команду, нужно считать устройство потенциально скомпрометированным. Первые шаги — отключить его от сети, не вводить новые пароли, сообщить в IT или специалисту по безопасности, сохранить команду и URL страницы, проверить автозагрузку, процессы, сетевые соединения, браузерные расширения и логи PowerShell. Пароли и токены лучше менять с другого чистого устройства.

После ClickFix-инцидента особенно важно отозвать активные сессии в важных сервисах. Инфостилеры часто крадут cookies и токены, поэтому смена пароля не всегда мгновенно закрывает доступ. Нужно завершить все сессии в почте, мессенджерах, облаках, соцсетях, GitHub, банковских и рабочих сервисах, включить MFA и проверить неизвестные устройства, правила пересылки почты, новые OAuth-приложения и подключенные интеграции.

Для компаний полезны готовые правила обнаружения ClickFix. Например, запуск PowerShell или cmd вскоре после посещения подозрительного сайта, выполнение команд с base64, обращение к неизвестным URL, запуск скриптов из временных папок, появление новых задач планировщика, изменение автозагрузки и попытки отключить защиту. Даже если браузер не заблокировал копирование, последующие действия можно заметить и остановить.

Paste Protect не решает проблему вредоносных сайтов полностью, но закрывает очень важный элемент атаки — копирование команды. В цепочке ClickFix это момент, когда обман из браузера должен перейти в действие внутри операционной системы. Если на этом переходе появляется предупреждение, атака теряет часть эффективности. Особенно это полезно против массовых кампаний, где злоумышленники рассчитывают на большое число невнимательных пользователей.

Главный вывод состоит в том, что Opera добавила в браузер функцию Paste Protect, которая по умолчанию блокирует копирование подозрительных команд и скриптов, характерных для ClickFix-атак. Новый механизм объединяет Hijack protection для защиты от подмены данных в буфере обмена и Injection protection для анализа текста до копирования. При обнаружении опасной команды Opera отменяет копирование, показывает предупреждение, красный индикатор в адресной строке и первые 120 символов скрипта, а ручное подтверждение становится доступно только через пять секунд. Для пользователей это важная защита от схем, где мошенники заставляют открыть PowerShell или терминал и самостоятельно запустить вредоносный код. Но полагаться только на браузер нельзя: любые инструкции с требованием вставить непонятную команду ради CAPTCHA, просмотра контента или «исправления ошибки» нужно считать признаком атаки.

Добавить комментарий