Gli attacchi ClickFix segnano un'evoluzione nel phishing moderno: trasformano l'utente nel vettore dell'infezione anziché mirare solo al furto di credenziali. Una campagna di settembre 2026 ha usato falsi annunci su Reddit, collegati a pagine che imitavano HBO Max, per indurre utenti Windows e macOS a copiare comandi nel prompt, in PowerShell o nel Terminale. Il risultato è l'installazione di malware infostealer, che sottraggono password, sessioni autenticate e wallet crypto.
Il meccanismo di ClickFix: l'utente veicolo dell'attacco
La logica di ClickFix è semplice ed efficace.
La vittima vede una finta verifica CAPTCHA o anti-bot, presentata come ordinaria. Dopo il clic, la pagina mostra istruzioni: copiare una stringa e incollarla in uno strumento di sistema. Il browser viene aggirato e la minaccia si sposta sul sistema operativo. Il comando, eseguito volontariamente dall'utente, scarica codice malevolo e avvia l'infezione, eludendo allegati o installer.
L'importanza di queste campagne sta nell'evoluzione delle modalità di distribuzione. Non solo siti compromessi, ma anche canali pubblicitari e account social conferiscono credibilità. La compromissione di profili ufficiali riduce la distanza psicologica tra utente e azione richiesta, rendendo il rischio meno evidente.
La diffusione di ClickFix su PC e Mac: stanchezza digitale e vantaggi per gli attaccanti
Questa tecnica è ormai diffusa per infettare PC e Mac. Gli aggressori sfruttano la stanchezza digitale degli utenti, abituati a pop-up, cookie banner, CAPTCHA complessi e continue verifiche. Un'istruzione anomala può apparire come l'ennesimo ostacolo. Questo degrado dell'esperienza utente abbassa la soglia di attenzione.
La questione non è l'ingenuità delle vittime, ma il degrado dell'esperienza digitale. Se l'utente è abituato a conformarsi a finestre, avvisi e controlli anti-bot, la barriera critica si abbassa. Per gli attaccanti, ClickFix riduce costi e complessità: non serve un installer firmato o una lunga catena di distribuzione. È la vittima stessa a fornire al comando il contesto di esecuzione, rendendo l'attacco efficiente ed economico.