159 aktiivista uhkaa
Huijausvahti

Selaimet alkavat torjua ClickFix-huijausta – näin tunnistat valheellisen robottitarkistuksen

· · Aktiivinen · Kalastelu
Selaimet alkavat torjua ClickFix-huijausta – näin tunnistat valheellisen robottitarkistuksen

Väärennetty robottitarkistus voi käskeä sinua liittämään komennon Windowsin Suorita-ikkunaan. Opera alkoi torjua tätä ClickFix-tekniikkaa heinäkuussa, mutta paras suoja on yhä tunnistaa ansa itse.

Tiivistelmä

Opera julkaisi 2.7.2026 Paste Protect -ominaisuuden ClickFix-hyökkäyksiä vastaan. Tekniikassa väärennetty robottitarkistus huijaa uhrin suorittamaan haitallisen komennon itse. Kyberturvallisuuskeskus varoitti ilmiöstä suomalaisille jo marraskuussa 2025.

Aito robottitarkistus pyytää sinua rastittamaan ruudun tai valitsemaan kuvia. Se ei koskaan käske avata Windowsin Suorita-ikkunaa ja liittää siihen komentoa. Juuri tähän eroon selainvalmistajat ovat nyt tarttumassa.

Opera julkaisi 2. heinäkuuta 2026 Paste Protect -ominaisuuden, joka on suunniteltu torjumaan ClickFix-nimistä hyökkäystekniikkaa. Että selainvalmistaja rakentaa erillisen suojan yhtä ainoaa huijaustyyppiä vastaan, on osoitus tekniikan yleistymisestä.

Paste Protect yhdistää vuoden 2021 Hijack Protection -suojan uuteen Injection Protectioniin. Vanha osa havaitsee leikepöydän sisältöä vaihtavat sovellukset, uusi pysäyttää haitalliset komennot ennen kuin ne päätyvät leikepöydälle – tuli kopiointikäsky sitten käyttäjältä tai verkkosivulta.

Suoja skannaa kopioitua sisältöä käyttöjärjestelmäkohtaisilla säännöillä Windowsissa, macOSissa ja Linuxissa. Kun se laukeaa, kopiointi estetään ja näkyviin tulee varoitus, osoitepalkkiin punainen merkki ja estetyn komennon 120 ensimmäistä merkkiä.

Ohitus onnistuu vasta viiden sekunnin pakollisen odotuksen jälkeen. Ominaisuus on oletuksena päällä, mutta yksittäisiä sivustoja voi lisätä sallittujen listalle.

Näin ClickFix toimii

Mistä ClickFixissä oikein on kyse? Termin lanseerasi tietoturvayhtiö Proofpoint vuonna 2024.

Hyökkäys alkaa yleensä mainoshuijauksesta tai myrkytetystä hakutuloksesta, joka ohjaa hakuklikkauksen väärennetylle robottitarkistussivulle. Sivu jäljittelee Cloudflaren Turnstilea tai Googlen reCAPTCHAa. Se käskee painaa Win+R, sitten Ctrl+V ja lopuksi Enter.

Temppu piilee siinä, että sivun JavaScript on jo hiljaa kopioinut leikepöydälle PowerShell- tai mshta-komennon. Koska uhri suorittaa sen itse eikä mitään tiedostoa ladata, hyökkäys livahtaa useimpien virustorjuntojen ohi.

Miksi näin moni tottelee? Väärennetty tarkistus näyttää arkiselta ja vaarattomalta, ja sivu esittää näppäinkomennot rutiininomaisena vahvistuksena. Uhri luulee todistavansa olevansa ihminen, ei asentavansa haittaohjelmaa.

ClickFix ja leikepöytäansa

Väärennetty sivu kopioi taustalla haitallisen komennon leikepöydällesi ja houkuttelee sinut liittämään sen Windowsin Suorita-ikkunaan. Kun painat itse Enteriä, komento hakee ja käynnistää haittaohjelman. Mitään tiedostoa ei ladata, joten torjuntaohjelmat eivät herää.

Komennot pudottavat vaihtelevaa haittaohjelmistoa. Tietoturvayhtiö Proofpoint ja Microsoft ovat nähneet niiden asentavan muun muassa Lumma Stealer-, AsyncRAT-, DarkGate-, Danabot- ja NetSupport-haittaohjelmia sekä kiristysohjelmia ja kryptolouhijoita. Tekniikkaa ovat omaksuneet jopa valtiolliset toimijat.

Kasvu on ollut raju. Tietoturvayhtiö ESETin alkuvuoden 2025 katsauksessa ClickFix-havainnot lisääntyivät 517 prosenttia. Tekniikasta on tullut toiseksi yleisin hyökkäysväylä heti tietojenkalastelun jälkeen, ja se kattaa noin kahdeksan prosenttia kaikista torjutuista hyökkäyksistä.

Kyberturvallisuuskeskus varoitti jo marraskuussa

Suomessa Kyberturvallisuuskeskus varoitti ClickFixistä jo 13. marraskuuta 2025. Keskus käytti nimeä ClickFix suoraan ja kuvasi sitä haittaohjelmia levittäväksi hyökkäystekniikaksi.

Varoituksessa mainittiin juuri ne "Fix It"- ja "I am not a robot" -painikkeet sekä Win+R-liittämisvaihe, joilla laitteelle voidaan asentaa tietovaras tai kiristysohjelma.

– Haittaohjelma voidaan aktivoida huomaamatta ClickFix-tekniikan avulla, keskus varoitti tiedotteessaan.

Sama ansa toimii suomeksikin. Väärennetyt tarkistussivut käännetään vaivatta, ja hakukoneiden kautta niille voi päätyä yhtä lailla suomalaisilla hakusanoilla.

Tunnistusmerkit

  • Sivu käskee painaa Win+R, avata PowerShellin tai Terminaalin tai liittää ja suorittaa komennon.
  • "Robottitarkistus" vaatii näppäinyhdistelmiä tavallisen rastin tai kuvavalinnan sijaan.
  • Ohje aukeaa mainoslinkin tai hakutuloksen kautta avautuneelta sivulta.
  • Sivu näyttää ihan Cloudflaren tai Googlen tarkistukselta mutta pyytää tekemään jotain koneellasi.

Aito tarkistus ei koskaan pyydä sinua avaamaan komentokehotetta tai suorittamaan mitään. Siitä sen tunnistaa.

Mitä tehdä

Muista yksi sääntö. Älä koskaan liitä ja suorita komentoa, jota et ole itse kirjoittanut.

Jos törmäät tällaiseen sivuun, sulje se saman tien äläkä seuraa ohjeita. Jos ehdit jo suorittaa komennon, katkaise laite verkosta, tarkista se haittaohjelmien varalta ja vaihda salasanat puhtaalta laitteelta.

Huijaussivusta voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Työkoneella asiasta kannattaa kertoa myös oman organisaation tietohallinnolle.

Operan suoja koskee toistaiseksi vain yhtä selainta, ja muut seuraavat todennäköisesti perässä. Paras suoja on kuitenkin edelleen se, ettei tuntemattoman sivun käskyjä tottele, oli kyseessä kuinka aidon näköinen robottitarkistus tahansa.

Lue myös