Кибербезопасность Aug 31, 2026В закладки

Новая группа атак нацелена на разработчиков с помощью поддельной страницы проверки Cloudflare, которая копирует бэкдор в буфер обмена — и просит вас вставить его самостоятельно в свой терминал.
TerminalFix — это кампания по социальной инженерии нового типа, нацеленная непосредственно на рефлексы технических специалистов. Никаких эксплойтов браузера, никаких скомпрометированных пакетов npm: здесь вы устанавливаете бэкдор, уверенные, что выполняете легитимную проверку.
Сценарий: взломанный сайт отображает ложную страницу проверки Cloudflare, пиксель-в-пиксель — кнопки, спиннер, логотип, цвета идентичны оригиналу. На фоне "проверка" silently копирует вредоносную команду в ваш буфер обмена. Появляется сообщение: "Для завершения откройте терминал и вставьте эту команду". Вы выполняете. Всё — вы заражены.
Команда развёртывает обратный туннель к серверу C2: исходящее соединение с вашей машины, которое пропускает файрвол. Злоумышленник получает постоянный и интерактивный доступ — даже за NAT или корпоративным файрволом — с помощью легитимных инструментов, таких как ngrok, frp или chisel.
Атака рассчитана на технические профили. У разработчика всегда открыт терминал, он считает нормальным, что "проверка безопасности" требует его вмешательства, и выполняет команду автоматически. Антивирус ничего не обнаруживает — это легитимный пользователь, вводящий команду. Никаких следов в логах аутентификации.
Это прямое развитие атак ClickFix, задокументированных с 2024 года, но применённое к терминалу вместо браузера. Вектор атаки отличается от компрометаций цепочки поставок (npm, пакеты PyPI): здесь не требуется компрометация инфраструктуры со стороны разработчика.
Что нужно сделать прямо сейчас
- Абсолютное правило: ни один легитимный сайт никогда не просит вас открыть терминал и вставить туда команду. Немедленно закройте вкладку.
- Проверяйте буфер обмена перед вставкой:
pbpaste(macOS),xclip -oилиwl-paste(Linux) для просмотра содержимого без выполнения.- Ищите активные туннели:
ss -tp(Linux) илиlsof -i(macOS) — исходящие постоянные соединения с неизвестными хостами.- Проверьте наличие неожиданных ngrok/frp/chisel:
which ngrok frp chisel.- Повышайте осведомлённость команды: junior-разработчики наиболее уязвимы — поделитесь этой статьёй.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Ingénierie sociale via terminal — ClickFix et variantes 2026