Suomalaisilla verkkosivuilla on levitetty haittaohjelmia hyödyntämällä ClickFixiksi kutsuttua hyökkäystekniikkaa. Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskuksen mukaan tapauksia on ilmoitettu edelleen useita loppukesän ja alkusyksyn aikana.
Useissa tapauksissa haitallinen osa on asennettu murretulle WordPress-sivustolle. Tavallinen verkonkäyttäjä ei välttämättä huomaa olevansa vaarassa, sillä hyökkäys voidaan naamioida tutuksi ”Vahvista, että olet ihminen” -tarkistukseksi tai CAPTCHA-tehtäväksi.
ClickFix perustuu käyttäjän huijaamiseen suorittamaan itse haitallinen komento omalla tietokoneellaan. Sivusto voi esimerkiksi kehottaa klikkaamaan harmittomalta vaikuttavaa painiketta ja sen jälkeen painamaan tiettyjä näppäimiä tai avaamaan Windowsin Suorita- tai PowerShell-ikkunan.
Kyberturvallisuuskeskuksen mukaan verkkosivulla oleva painike voi kopioida haitallisen komennon automaattisesti tietokoneen leikepöydälle. Käyttäjää kehotetaan tämän jälkeen liittämään teksti Suorita-ikkunaan ja suorittamaan se.
Näin käyttäjä voi tietämättään käynnistää haittaohjelman omalla koneellaan. Seurauksena laitteelle voi asentua esimerkiksi tietoja varastava haittaohjelma, etäkäyttötyökalu tai kiristyshaittaohjelmaan johtavaa hyökkäystä valmisteleva ohjelma. Haittaohjelmilla voidaan tavoitella esimerkiksi salasanoja, pankkitunnuksia ja muita arkaluonteisia tietoja.
Tätä pyyntöä verkkosivulla pitää varoa
Selvä varoitusmerkki on verkkosivu, joka pyytää käyttäjää kopioimaan tekstiä ja liittämään sen tietokoneen komentoriville, Suorita-ikkunaan tai PowerShelliin.
Kyberturvallisuuskeskus neuvoo tiedotteessa olemaan kopioimatta ja liittämättä verkkosivulta saatua tekstiä tietokoneen komentokehotteeseen. Verkkosivujen antamiin kehotuksiin avata Suorita- tai PowerShell-ikkuna pitää suhtautua varoen. Epäilyttävistä havainnoista kannattaa ilmoittaa oman organisaation ohjeiden mukaisesti tai Kyberturvallisuuskeskukselle.
ClickFixin vaarallisuus perustuu siihen, että hyökkäys jäljittelee verkossa tavallisiksi muuttuneita toimintoja. CAPTCHA-tarkistuksia tehdään jatkuvasti, joten käyttäjä voi noudattaa näkyviin ilmestyviä ohjeita rutiininomaisesti kiinnittämättä niihin erityistä huomiota.
Tekniikka havaittiin ensimmäisen kerran loppuvuonna 2023, ja Kyberturvallisuuskeskuksen mukaan se yleistyi maailmalla huomattavasti vuoden 2024 loppuun mennessä. Hyökkäyksiä voidaan käynnistää esimerkiksi kaapattujen verkkosivujen, tietojenkalastelun ja haitallisten verkkomainosten kautta.
Verkkouutiset kertoi elokuussa vastaavasta vaarasta, jossa aidolta CAPTCHA-tarkistukselta näyttävä ikkuna pyrki saamaan käyttäjän suorittamaan haitallisen komennon. ClickFixiä on käytetty haittaohjelmien levittämiseen jo aiemminkin, mutta tuoreet suomalaisilla verkkosivuilla tehdyt havainnot osoittavat tekniikan olevan edelleen käytössä.