ClickFix tuồn payload qua bộ nhớ đệm trình duyệt để vượt qua giới hạn của Windows Run

Một loại tấn công ClickFix mới đang sử dụng các trang web bị xâm nhập để lừa người dùng thực thi payload độc hại được lưu trong bộ nhớ đệm trình duyệt web. Thay vì tải xuống và thực thi các payload từ xa như các kiểu tấn công thông thường, trong cuộc tấn công này, các trang web sẽ tải trước một tập lệnh payload vào bộ nhớ đệm trình duyệt dưới dạng một tệp PNG ngụy trang, theo đội ngũ Microsoft Threat Intelligence chia sẻ trên X. Kỹ thuật browser cache smuggling này giúp kẻ tấn công vượt qua giới hạn ký tự của Windows Run và che giấu mã độc hiệu quả hơn.
Tấn công ClickFix qua bộ nhớ đệm trình duyệt

Một loại hình tấn công ClickFix mới đang sử dụng các trang web bị xâm nhập để lừa người dùng thực thi một payload độc hại được lưu trữ trong bộ nhớ đệm (cache) của trình duyệt web.

"Thay vì tải xuống và thực thi các payload từ xa như mô hình tấn công thông thường, trong cuộc tấn công này, các trang web sẽ tải trước (pre-fetch) một script payload vào bộ nhớ đệm trình duyệt dưới dạng một tệp PNG ngụy trang," đội ngũ Microsoft Threat Intelligence cho biết trong một bài đăng trên X.

Do đó, khi nạn nhân được nhắc dán và thực thi một lệnh độc hại — như thường thấy trong các cuộc tấn công ClickFix — nó sẽ thực thi nội dung trang web đã được lưu trong bộ nhớ đệm có sẵn trên thiết bị.

Kỹ thuật Browser Cache Smuggling

Điều đáng chú ý về phương pháp browser cache smuggling này là nó cho phép kẻ tấn công che giấu script payload và vượt qua các giới hạn về độ dài ký tự (character limit restrictions). Hộp thoại Windows Run, được kích hoạt bằng tổ hợp phím Win + R, sẽ cắt bỏ bất kỳ đầu vào nào vượt quá khoảng 260 ký tự.

Trong chuỗi tấn công được Microsoft quan sát, payload được dàn dựng là một Visual Basic Script (VBScript), sau đó nó sẽ gọi "cmd.exe" để liệt kê đệ quy các tệp có tên bắt đầu bằng "f_" trong thư mục profile của trình duyệt, chẳng hạn như "%LOCALAPPDATA%\Mozilla\Firefox\Profiles."

"Nó so sánh độ dài byte của mỗi tệp với một giá trị dự kiến," Microsoft giải thích. "Thay vì tìm kiếm một dấu hiệu (marker) bên trong nội dung như các cuộc tấn công trước đây, nó sao chép một mục nhập bộ nhớ đệm khớp với kích thước vào thư mục %LOCALAPPDATA%\Temp\t.vbs, gán cho payload đã lưu trong bộ nhớ đệm một phần mở rộng VBScript, sau đó thực thi nó bằng wscript.exe. Các đầu ra sao chép và lỗi đều bị ẩn đi. Kích thước dự kiến thay đổi tùy theo các biến thể."

VBScript cũng được thiết kế để thu thập thông tin máy chủ thông qua WMI (Windows Management Instrumentation), tải một PowerShell script ("v.ps1") từ một máy chủ bên ngoài ("cocojambo[.]us[.]com/alfa"), và sau đó khởi chạy nó. Script PowerShell này đóng vai trò là kênh dẫn cho một payload PowerShell trung gian chịu trách nhiệm tải xuống giai đoạn tiếp theo ("cab.dat").

Sau khi tệp được tải xuống, nội dung của nó sẽ được đọc và thực thi trong một cửa sổ ẩn. Cuộc tấn công cuối cùng mở đường cho các .NET assemblies được tải vào bộ nhớ và chèn mã vào một tiến trình Windows hợp lệ mới được khởi chạy ("timeout.exe") với mục tiêu đánh cắp thông tin đăng nhập của trình duyệt và thiết bị.

Hơn nữa, tiến trình bị chèn mã sẽ khởi chạy PowerShell để lấy một giai đoạn phụ trong bộ nhớ từ "capsysnet[.]vg" và bắt đầu các kết nối ra bên ngoài tới "ciliabula[.]cc."

Đây không phải là lần đầu tiên các payload được dàn dựng trong bộ nhớ đệm trình duyệt như một phần của các cuộc tấn công ClickFix. Vào tháng 10 năm 2025, Expel đã ghi nhận một chuỗi tấn công sử dụng cache smuggling để phân phối một tệp nén ZIP chứa mã độc.

Sự gia tăng của kỹ thuật ClickFix

ClickFix đã trở thành một kỹ thuật tấn công phi kỹ thuật (social engineering) cực kỳ phổ biến trong hai năm qua. Việc cuộc tấn công biến nạn nhân thành một kênh phân phối để thực thi mã độc đã khiến nó trở thành một phương thức truy cập ban đầu hấp dẫn đối với cả tội phạm mạng và các tác nhân do nhà nước bảo trợ.

Trong một bản khai thác thử nghiệm (PoC) được phát hành vào tháng 8 năm 2025, CloudSEK đã chứng minh cách các hệ thống tóm tắt bằng trí tuệ nhân tạo (AI) được tích hợp trong trình duyệt email, tiện ích mở rộng trình duyệt và nền tảng năng suất có thể bị vũ khí hóa để phân phối ransomware thông qua ClickFix.

Cụ thể, các payload được nhúng bên trong nội dung HTML bằng các phương pháp làm mờ dựa trên CSS, chẳng hạn như các ký tự có độ rộng bằng không (zero-width characters), văn bản trắng trên nền trắng và định vị ngoài màn hình. Những nội dung này vô hình đối với mắt người nhưng lại được các hệ thống AI phân tích. Kiểu chèn lệnh ẩn (invisible prompt injection) này sau đó được sử dụng để tạo ra các bản tóm tắt chứa các hướng dẫn ClickFix do kẻ tấn công kiểm soát.

Hệ sinh thái ClickFix đã phát triển đáng kể, được thúc đẩy bởi sự sẵn có của các bộ công cụ lừa đảo như IUAM có thể tự động hóa việc tạo ra các cuộc tấn công dạng "Fix". Sự thương mại hóa này đã làm giảm rào cản gia nhập và đẩy nhanh tần suất của các chiến dịch này.

Quy trình của một cuộc tấn công ClickFix:

  • Dẫn dụ nạn nhân đến một trang web giả mạo (hoặc bị xâm nhập) lưu trữ mồi nhử ClickFix thông qua email lừa đảo hoặc quảng cáo độc hại (malvertising).
  • Hiển thị thông báo lỗi giả, CAPTCHA hoặc yêu cầu cập nhật trình duyệt.
  • Cung cấp "giải pháp" và hướng dẫn người dùng sao chép một lệnh để khắc phục. Một số biến thể sử dụng JavaScript để thao túng clipboard của hệ thống và tự động sao chép lệnh.
  • Người dùng được yêu cầu dán lệnh đã sao chép vào hộp thoại Windows Run, PowerShell, Windows Terminal, macOS Terminal hoặc một tiện ích hệ thống đáng tin cậy khác.
  • Lệnh này sẽ tải về các payload bổ sung, dẫn đến việc triển khai mã độc.

Theo CrowdStrike, các sự cố liên quan đến mồi nhử CAPTCHA giả mạo đã chứng kiến sự gia tăng đáng kinh ngạc 563% vào năm 2025.

Tại sao ClickFix lại hiệu quả?

ClickFix hiệu quả vì nó thuyết phục người dùng chạy các lệnh do kẻ tấn công cung cấp dưới chiêu bài xác minh CAPTCHA, cập nhật trình duyệt hoặc các lỗi bất ngờ — những tình huống mà người dùng thường xuyên gặp phải. Cuộc tấn công tận dụng chủ đề "khắc phục sự cố" này để lừa họ tự lây nhiễm vào hệ thống của mình, vượt qua các kiểm soát bảo mật một cách hiệu quả.

"Nhân viên thường xuyên phải đối mặt với các cuộc họp bị gián đoạn, thách thức xác thực, yêu cầu CAPTCHA, lỗi trình duyệt và các vấn đề về ứng dụng," CrowdStrike cho biết. "Một lời nhắc yêu cầu ai đó thực hiện một bước khắc phục sự cố nhanh chóng có vẻ ít đáng ngờ hơn nhiều so với một tệp thực thi hoặc tệp đính kèm email không mong muốn."

Một lý do khác khiến ClickFix thành công là nó dựa vào các công cụ tiêu chuẩn mà người dùng đã tin tưởng, chẳng hạn như PowerShell, Windows Run và Terminal, để kích hoạt chuỗi tấn công.

Các nhóm tin tặc nhà nước và ClickFix

Trong một chiến dịch được phân tích bởi CTM360, các tác nhân đe dọa đã bị phát hiện lợi dụng các lỗ hổng đã biết trong các plugin WordPress (ví dụ: CVE-2026-6854) để chiếm quyền kiểm soát các trang web và chèn mồi nhử ClickFix. Script được chèn sau đó sử dụng kỹ thuật EtherHiding dựa trên blockchain để duy trì hạ tầng.

CrowdStrike cũng quan sát thấy nhóm Stardust Chollima (còn gọi là BlueNoroff) có liên quan đến Bắc Triều Tiên có khả năng đã nhắm mục tiêu vào một nhân viên tại một tổ chức dịch vụ tài chính vào tháng 7 năm 2026 bằng một trang web hội nghị truyền hình giả mạo. Cuộc tấn công dẫn đến việc triển khai hai dòng mã độc mới là GeniexLoader và GeniexRAT.

Một nhóm tin tặc nhà nước khác liên quan đến việc sử dụng ClickFix là Sandworm của Nga. Nhóm này đã nhắm mục tiêu vào các nhân viên Ukraine làm việc tại các tổ chức ở Pháp, Hoa Kỳ và Canada, lừa họ chạy các lệnh PowerShell để tải xuống payload VBScript.

Khuyến nghị phòng ngừa

Để chống lại mối đe dọa này, Microsoft khuyến nghị các tổ chức nên:

  • Sử dụng các giải pháp bảo vệ mạng, web và đám mây.
  • Kiểm soát ứng dụng và ghi nhật ký script-block của PowerShell.
  • Truy quét các hoạt động trình duyệt đáng ngờ, kiểm tra registry key RunMRU, các tiến trình con của WScript/PowerShell và các tác vụ được lập lịch (scheduled tasks).
  • Người dùng tuyệt đối không nên dán các lệnh từ các thông báo xác minh vào Run, Terminal hoặc PowerShell.