ClickFix – fałszywa CAPTCHA z instrukcją Win+R i PowerShell

ClickFix – fałszywa CAPTCHA każe użyć Win+R lub PowerShell. Co zrobić?

Jeżeli strona z CAPTCHA każe Ci nacisnąć Win+R, otworzyć PowerShell albo Windows Terminal, wkleić zawartość schowka i uruchomić polecenie – nie wykonuj tych instrukcji. To charakterystyczny schemat ataku ClickFix/Fake CAPTCHA, w którym przestępca nie wykorzystuje luki w Windows, lecz przekonuje użytkownika, aby sam uruchomił złośliwy kod.

Takie ataki mogą zaczynać się na przejętej stronie internetowej, fałszywym ekranie Cloudflare, komunikacie o błędzie, rzekomej aktualizacji albo „weryfikacji, że nie jesteś robotem”. Po wykonaniu instrukcji komputer może pobrać i uruchomić malware, np. infostealera, backdoora lub inne narzędzie dające napastnikowi dostęp do systemu.

Z tego artykułu dowiesz się:

  • co to jest ClickFix i Fake CAPTCHA,
  • jak wygląda typowy atak krok po kroku,
  • dlaczego strona każe użyć Win+R, PowerShell lub Windows Terminal,
  • po czym rozpoznać fałszywą CAPTCHA,
  • co zrobić, jeśli tylko zobaczyłeś instrukcję,
  • co zrobić, jeśli wkleiłeś polecenie, ale go nie uruchomiłeś,
  • jak reagować po uruchomieniu polecenia,
  • dlaczego po takim incydencie trzeba zabezpieczyć nie tylko komputer, ale również konta.

Co to jest ClickFix?

ClickFix to technika socjotechniczna polegająca na przekonaniu użytkownika, aby sam uruchomił polecenie przygotowane przez atakującego. Nazwa dobrze oddaje mechanizm: strona sugeruje, że istnieje jakiś drobny problem, który można „naprawić” kilkoma kliknięciami.

W przeciwieństwie do klasycznej infekcji nie musi dojść do wykorzystania podatności w przeglądarce. Zamiast tego przestępca tworzy wiarygodnie wyglądającą instrukcję i nakłania ofiarę do wykonania czynności, które normalnie wymagałyby świadomego działania użytkownika.

Jednym z najpopularniejszych wariantów jest Fake CAPTCHA. Użytkownik widzi ekran przypominający Cloudflare Turnstile, reCAPTCHA albo inną weryfikację antybotową. Po kliknięciu przycisku złośliwy tekst może zostać skopiowany do schowka, a strona wyświetla instrukcję jego uruchomienia.

CERT Polska opisał w lutym 2026 r. rzeczywisty incydent w dużej polskiej organizacji, w którym atak Fake CAPTCHA doprowadził do infekcji malware. Zespół podkreślał również, że obserwuje rosnącą liczbę takich ataków w Polsce.

Jak wygląda atak ClickFix krok po kroku?

Dokładny wygląd kampanii może się zmieniać, ale mechanizm jest zwykle bardzo podobny.

  1. Użytkownik trafia na przejętą albo złośliwą stronę.
  2. Na ekranie pojawia się fałszywa CAPTCHA, komunikat o błędzie albo instrukcja „naprawy”.
  3. Strona kopiuje przygotowaną przez atakującego treść do schowka albo każe ją skopiować.
  4. Użytkownik otrzymuje instrukcję otwarcia okna Uruchamianie, PowerShell lub Windows Terminal.
  5. Wkleja zawartość schowka.
  6. Po zatwierdzeniu polecenie pobiera lub uruchamia kolejne elementy ataku.
  7. Malware może rozpocząć działanie w tle, bez oczywistego komunikatu o infekcji.

W klasycznych wariantach ClickFix często pojawia się skrót Win+R. Microsoft opisał jednak w 2026 r. także wariant nazwany TerminalFix, który kieruje ofiarę bezpośrednio do Windows Terminal lub PowerShell. Cel pozostaje ten sam: przekonać użytkownika do ręcznego uruchomienia polecenia.

Dlaczego oszuści używają CAPTCHA?

CAPTCHA jest dla użytkownika czymś normalnym. Wiele legalnych stron prosi o zaznaczenie pola, rozwiązanie prostego zadania albo potwierdzenie, że nie jesteś robotem. Atakujący wykorzystują ten znany schemat, aby obniżyć czujność.

Dodatkowo instrukcja składa się z prostych kroków, które mogą wyglądać jak techniczne obejście problemu. Użytkownik widzi logo znanej firmy, komunikat o weryfikacji i kilka precyzyjnych poleceń, więc może uznać procedurę za element normalnej obsługi strony.

To przykład połączenia phishingu i malware. Sama strona wykorzystuje socjotechnikę i presję na użytkownika, ale celem nie musi być tylko wyłudzenie hasła. Końcowym rezultatem może być uruchomienie złośliwego oprogramowania na komputerze.

Najważniejsza zasada: prawdziwa CAPTCHA nie każe uruchamiać poleceń systemowych

To najprostszy sposób rozpoznania tego rodzaju ataku.

Normalna weryfikacja CAPTCHA może poprosić o kliknięcie pola, wybranie obrazków, przesunięcie elementu albo wykonanie zadania w samej przeglądarce. Nie powinna instruować Cię, aby:

  • nacisnąć Win+R,
  • otworzyć PowerShell,
  • otworzyć Windows Terminal,
  • uruchomić Wiersz polecenia,
  • wkleić zawartość schowka do okna systemowego,
  • uruchomić skrypt lub polecenie,
  • wyłączyć program antywirusowy,
  • zmienić ustawienia zabezpieczeń Windows.

Jeżeli „sprawdzenie, czy jesteś człowiekiem” wychodzi poza przeglądarkę i wymaga wykonywania poleceń w systemie, potraktuj stronę jako potencjalnie złośliwą.

ClickFix nie musi wyglądać jak CAPTCHA

Fake CAPTCHA jest najłatwiejszym do zapamiętania przykładem, ale sam mechanizm ClickFix jest szerszy. Przestępca może udawać:

  • błąd wyświetlania strony,
  • problem z przeglądarką,
  • brak kodeka lub odtwarzacza,
  • konieczność aktualizacji programu,
  • błąd dostępu do dokumentu,
  • problem z otwarciem pliku w chmurze,
  • konieczność „naprawienia” DNS,
  • weryfikację bezpieczeństwa Cloudflare lub innej usługi.

Dlatego nie warto zapamiętywać wyłącznie wyglądu konkretnej fałszywej CAPTCHA. Ważniejszy jest schemat: strona przekonuje Cię, abyś sam wykonał polecenie w systemie.

Czy samo wejście na stronę ClickFix oznacza infekcję?

Zwykle nie. Samo wyświetlenie fałszywej CAPTCHA albo instrukcji nie oznacza automatycznie, że malware został uruchomiony.

W typowym ataku potrzebne jest dodatkowe działanie użytkownika: wklejenie i zatwierdzenie przygotowanego polecenia. Dlatego kluczowe jest ustalenie, na którym etapie zatrzymałeś się.

Co zrobiłeś?Poziom ryzykaCo zrobić?
Tylko zobaczyłeś fałszywą CAPTCHAZwykle niskiZamknij stronę i nie wykonuj instrukcji
Kliknąłeś element CAPTCHAZwykle nadal niski, ale coś mogło trafić do schowkaNie wklejaj zawartości schowka do Win+R, Terminala ani PowerShell
Wkleiłeś polecenie, ale go nie uruchomiłeśPodwyższone, ale kod prawdopodobnie jeszcze nie wykonał sięZamknij okno bez zatwierdzania
Uruchomiłeś polecenieWysokiTraktuj komputer jako potencjalnie zainfekowany

Jeżeli problem ograniczył się do wejścia na stronę i niczego nie uruchomiłeś, pomocny będzie też ogólny poradnik Kliknąłem podejrzany link – co robić?.

Kliknąłem CAPTCHA, ale nie otworzyłem Win+R ani PowerShell

W typowym wariancie ataku kliknięcie może jedynie skopiować złośliwą treść do schowka. Dopóki jej nie uruchomisz, atak często nie przechodzi do etapu infekcji.

Najważniejsze:

  • nie wklejaj zawartości schowka do żadnego narzędzia systemowego,
  • zamknij kartę,
  • nie pobieraj proponowanych plików,
  • nie wyłączaj zabezpieczeń przeglądarki ani Windows,
  • jeśli strona otworzyła pobieranie pliku – usuń go bez uruchamiania.

Możesz zastąpić zawartość schowka, kopiując dowolny nieszkodliwy tekst. Nie jest to jednak „dezynfekcja komputera” – chodzi tylko o to, żeby przypadkowo nie wkleić wcześniej skopiowanego polecenia.

Wkleiłem polecenie, ale nie nacisnąłem Enter

Jeżeli polecenie znajduje się tylko w oknie Uruchamianie, Terminalu lub PowerShell i nie zostało zatwierdzone, zamknij okno bez jego uruchamiania.

Nie próbuj analizować nieznanego polecenia metodą „uruchomię i zobaczę, co zrobi”. Nawet krótka komenda może pobrać kolejne elementy z internetu i uruchomić je w tle.

Uruchomiłem polecenie z fałszywej CAPTCHA – co zrobić?

Jeżeli nacisnąłeś Enter albo w inny sposób uruchomiłeś polecenie, potraktuj komputer jako potencjalnie zainfekowany, nawet jeśli nic widocznego się nie wydarzyło.

1. Odłącz komputer od sieci

Odłącz Wi-Fi lub przewód sieciowy. Celem jest ograniczenie komunikacji malware z serwerem atakującego oraz pobierania kolejnych komponentów.

Jeżeli komputer należy do firmy, przejdź od razu do procedury firmowej opisanej niżej. Administrator może potrzebować danych z urządzenia przed rozpoczęciem samodzielnego czyszczenia.

2. Nie loguj się z tego komputera do ważnych kont

Nie otwieraj bankowości, poczty, menedżera haseł ani kont Google, Apple czy Microsoft na podejrzanym komputerze. Jeżeli uruchomiony został infostealer lub keylogger, kolejne logowanie może ujawnić następne dane.

3. Z bezpiecznego urządzenia zabezpiecz najważniejsze konta

Jeżeli po uruchomieniu polecenia byłeś zalogowany do ważnych usług, użyj innego, zaufanego urządzenia i w pierwszej kolejności:

  • sprawdź aktywne sesje,
  • wyloguj inne urządzenia, jeśli usługa na to pozwala,
  • zmień ważne hasła,
  • sprawdź metody odzyskiwania kont,
  • włącz lub zweryfikuj 2FA lub passkeys.

To ważne, ponieważ malware może wykraść nie tylko hasła, ale również dane przeglądarki i aktywne sesje. Samo usunięcie pliku z komputera nie odbiera przestępcy informacji, które zdążyły już zostać wysłane.

Jeżeli obawiasz się przejęcia konta, przejdź do poradnika Ktoś poznał moje hasło – co zrobić?.

4. Przeprowadź diagnostykę malware

Po zabezpieczeniu kont trzeba zająć się komputerem. Sama szybka kontrola nie wystarcza, jeśli rzeczywiście uruchomiono obce polecenie.

Pełną procedurę opisujemy w głównym poradniku Jak usunąć wirusa z komputera? Instrukcja krok po kroku. W zależności od sytuacji może obejmować aktualizację zabezpieczeń, skanowanie, kontrolę autostartu oraz Microsoft Defender Offline.

5. Po usunięciu zagrożenia sprawdź, czy nic nie pozostało

ClickFix może uruchomić kod, który tworzy mechanizmy ponownego startu razem z Windows. CERT Polska w analizowanym incydencie opisywał m.in. wykorzystanie zaplanowanego zadania do utrzymania działania malware.

Po zakończeniu czyszczenia sprawdź komputer zgodnie z poradnikiem Jak sprawdzić, czy wirus został całkowicie usunięty?.

Czy trzeba od razu formatować komputer?

Nie w każdej sytuacji. Sam fakt uruchomienia podejrzanego polecenia nie mówi jeszcze, jaki dokładnie malware został pobrany i czy infekcja utrzymała się w systemie.

Jeżeli potwierdzona zostanie poważna infekcja, nie można jej wiarygodnie usunąć albo komputer przechowuje szczególnie wrażliwe dane, czysta reinstalacja systemu może być najbezpieczniejszym rozwiązaniem. Nie powinno się jednak traktować formatowania jako automatycznej odpowiedzi na każdy incydent.

Różnice między resetem, formatowaniem i czystą instalacją opisujemy tutaj: Reset, formatowanie czy reinstalacja Windows – co naprawdę usuwa wirusy?.

Co jeśli to komputer firmowy?

Jeżeli wykonałeś instrukcję ClickFix na komputerze służbowym, jak najszybciej zgłoś incydent administratorowi lub zespołowi bezpieczeństwa.

Nie próbuj samodzielnie usuwać śladów, czyścić logów ani reinstalować systemu przed kontaktem z IT. W firmie dane z komputera mogą być potrzebne do ustalenia:

  • co dokładnie zostało uruchomione,
  • z jakim serwerem łączył się komputer,
  • czy zaatakowane zostały inne urządzenia,
  • czy przejęto dane logowania,
  • czy napastnik uzyskał dostęp do wewnętrznej sieci.

Incydent opisany przez CERT Polska pokazuje, że pojedynczy użytkownik może być punktem wejścia do znacznie szerszego ataku na organizację.

Jakie malware może zostać uruchomione przez ClickFix?

ClickFix nie jest nazwą jednego wirusa. To metoda dostarczenia lub uruchomienia złośliwego kodu. Końcowy ładunek może zmieniać się między kampaniami.

W różnych atakach mogą pojawić się m.in.:

  • infostealery kradnące hasła i dane przeglądarki,
  • narzędzia zdalnego dostępu,
  • backdoory,
  • loadery pobierające kolejne komponenty,
  • ransomware,
  • narzędzia pomagające napastnikowi utrzymać dostęp do systemu.

Dlatego odpowiedź na pytanie „co zrobił ClickFix?” brzmi: zależy od kampanii. Kluczowe jest ustalenie, co rzeczywiście zostało uruchomione na danym komputerze.

ClickFix a phishing – jaka jest różnica?

Phishing jest szerszym pojęciem dotyczącym podszywania się i manipulowania użytkownikiem w celu wykonania działania korzystnego dla oszusta. ClickFix jest konkretnym sposobem wykorzystania tej manipulacji do uruchomienia kodu.

Klasyczny phishingClickFix / Fake CAPTCHA
Często prowadzi do fałszywego formularza logowaniaProwadzi do instrukcji uruchomienia polecenia
Głównym celem może być kradzież hasła lub danych kartyGłównym celem może być uruchomienie malware
Użytkownik wpisuje informacje na stronieUżytkownik wykonuje czynności w Windows
Antywirus nie zawsze ma co wykrywaćPo uruchomieniu może pojawić się złośliwy kod w systemie

Więcej o różnych formach oszustw znajdziesz w głównym artykule Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Czy antywirus zatrzyma ClickFix?

Może zatrzymać część ładunków, ale nie powinno się na tym polegać. Pierwszy etap ataku jest socjotechniczny: to użytkownik uruchamia polecenie. Ochrona systemowa może później zablokować pobierany plik, skrypt, połączenie lub zachowanie procesu, lecz skuteczność zależy od konkretnego wariantu kampanii.

Dlatego ważne są zarówno zabezpieczenia techniczne, jak i rozpoznawanie samego schematu. Przeglądarki potrafią blokować część znanych złośliwych stron, ale świeża lub przejęta legalna witryna może jeszcze nie mieć złej reputacji. Więcej o tej warstwie ochrony znajdziesz w artykule Jak przeglądarki chronią przed phishingiem i złośliwym oprogramowaniem?.

Jak chronić się przed ClickFix?

  • Nie wykonuj poleceń kopiowanych przez stronę internetową.
  • Nie używaj Win+R, PowerShell ani Terminala do „potwierdzania CAPTCHA”.
  • Nie wyłączaj antywirusa na polecenie strony.
  • Nie instaluj „aktualizacji” proponowanej przez przypadkowy komunikat w przeglądarce.
  • Aktualizuj Windows i przeglądarkę.
  • Zwracaj uwagę na ostrzeżenia SmartScreen i Safe Browsing.
  • W firmie zgłaszaj nietypowe instrukcje administratorowi zamiast próbować je wykonywać.
  • Jeśli strona twierdzi, że trzeba wykonać polecenie systemowe – zamknij ją i wejdź do usługi niezależną drogą.

Podstawowa zasada jest bardzo prosta: strona internetowa nie powinna wymagać od Ciebie ręcznego uruchamiania skryptów ani komend systemowych, aby wyświetlić treść lub potwierdzić, że jesteś człowiekiem.

Najkrótsza checklista po Fake CAPTCHA

ClickFix Fake CAPTCHA – co zrobić po wyświetleniu lub uruchomieniu polecenia
SytuacjaReakcja
Tylko zobaczyłem instrukcjęZamknij stronę
Kliknąłem CAPTCHANie wklejaj schowka do narzędzi systemowych
Wkleiłem komendę, ale nie uruchomiłemZamknij okno bez zatwierdzania
Uruchomiłem polecenieOdłącz komputer od sieci i rozpocznij procedurę po podejrzeniu malware
Po uruchomieniu logowałem się do kontZ bezpiecznego urządzenia zmień ważne hasła i zakończ aktywne sesje
To komputer firmowyNatychmiast zgłoś incydent do IT/bezpieczeństwa

Najczęstsze pytania o ClickFix

Czy każda CAPTCHA prosząca o dodatkową weryfikację jest fałszywa?

Nie. Legalne systemy CAPTCHA są powszechne. Sygnałem alarmowym jest przejście z normalnej interakcji w przeglądarce do instrukcji uruchamiania poleceń systemowych, wklejania schowka albo wyłączania zabezpieczeń.

Czy samo naciśnięcie Win+R infekuje komputer?

Nie. Win+R tylko otwiera okno Uruchamianie. Ryzyko pojawia się wtedy, gdy użytkownik wklei przygotowaną przez napastnika komendę i ją uruchomi.

Czy wystarczy usunąć historię przeglądarki?

Nie, jeśli polecenie zostało uruchomione. Historia przeglądarki nie usuwa programu ani skryptu, który mógł zostać pobrany i uruchomiony w Windows.

Czy po ClickFix trzeba zmienić hasła?

Jeżeli rzeczywiście uruchomiłeś polecenie, warto zakładać możliwość działania malware kradnącego dane. Zmieniaj ważne hasła z innego, zaufanego urządzenia i sprawdź aktywne sesje.

Czy ClickFix działa tylko na Windows?

Najbardziej znane kampanie wykorzystują instrukcje dotyczące narzędzi Windows, ale sam pomysł socjotechniczny nie jest ograniczony do jednego systemu. Dlatego nie należy ufać stronie tylko dlatego, że instrukcja wygląda inaczej niż klasyczne Win+R.

Źródła

Przewijanie do góry