ClickFix: 17.000 Situs Jadi Jebakan Copy-Paste, Ini Cara Kenali dan Cegahnya
  easystem   24 September 2026   panduan

Jika di kantor Anda muncul halaman "verifikasi Cloudflare" yang meminta menyalin perintah ke jendela Run atau PowerShell, jangan pernah dituruti. Itulah ClickFix — teknik penipuan siber yang kini menjadi cara masuk nomor satu ke jaringan organisasi. Laporan terbaru CTM360 yang dikutip The Hacker News menemukan lebih dari 17.000 URL menyajikan halaman verifikasi palsu, dan sekitar 3.000 di antaranya masih aktif menjebak pengunjung saat laporan itu dibuat.

Yang membuat ClickFix berbahaya: tidak ada celah keamanan untuk ditambal, tidak ada lampiran email untuk dideteksi, dan tidak ada unduhan mencurigakan yang bisa dicegat. Justru pengguna sendiri yang menjalankan perintah berbahaya itu — dengan kesadaran penuh, karena mengira sedang memperbaiki masalah di komputernya.

Modus ClickFix: masalah palsu, "solusi" berupa perintah

Serangan dimulai dari halaman web — sering kali situs sah yang telah disusupi — yang menampilkan masalah seolah-olah milik pengunjung:

  • Verifikasi "Saya bukan robot" yang tidak kunjung selesai;
  • Browser yang katanya tidak bisa menampilkan halaman;
  • Dokumen yang gagal terbuka;
  • Peringatan penyimpanan penuh, termasuk yang meniru gaya artikel dukungan Apple untuk pengguna Mac.

Halaman itu lalu menawarkan "solusi": perintah sudah disalin diam-diam ke clipboard, korban diminta membuka Run (Win+R), PowerShell, Terminal, atau Command Prompt, menempel perintah, lalu menekan Enter. Satu Enter itu cukup untuk mengunduh dan menjalankan malware.

Kombinasi trik sosial dan akses sistem ini sampai diberi kode sub-teknik khusus oleh MITRE: T1204.004 (User Execution: Malicious Copy and Paste), berlaku untuk Windows, macOS, dan Linux. Skalanya pun meledak. Microsoft mencatat 47% kasus akses awal (initial access) yang ditangani tim Defender Experts sepanjang 2025 berasal dari ClickFix — melampaui phishing biasa. ESET mengukur kenaikan 517% hingga paruh pertama 2025, lalu naik 108% lagi antara paruh kedua 2025 dan paruh pertama 2026.

Bukti korban: situs biasa, kerugian nyata

Kampanye di Ukraina yang dilaporkan Arctic Wolf Labs menunjukkan pola yang khas. Situs-situs bisnis asli — klinik perawatan rambut, produsen model skala, toko buku, fasilitas psikologi, toko perkakas, hingga dealer otomotif — disusupi halaman verifikasi Cloudflare palsu berbahasa Ukraina. Korban yang menempel perintah ke jendela Run menjalankan file MSI (salah satunya elita.msi dari domain yang baru didaftarkan 9 September 2026) yang memasang pencuri data bernama Psychedelic Stealer.

Malware itu mencuri kata sandi dan token akun dari browser berbasis Chromium (Chrome, Edge, Brave, Opera, Vivaldi, Yandex), menggasak data dompet kripto, membuat scheduled task agar tetap hidup setelah komputer dinyalakan ulang, lalu menghubungi server komando untuk tugas lanjutan. Situs yang disusupi juga menyisipkan iframe tersembunyi untuk menjalankan skrip penyerang.

Temuan lain yang penting bagi tim TI: infrastruktur ClickFix dirancang agar sulit dibasmi. CTM360 menemukan skrip di situs korban tidak menyimpan alamat server penyerang sama sekali — alamat itu diambil dari smart contract di blockchain Polygon dan bisa diganti dalam hitungan detik tanpa menyentuh situs yang disusupi. Artinya, sekadar memblokir domain jebakan hampir tidak ada gunanya; alamat jebakan berganti jauh lebih cepat daripada daftar blokir yang bisa diperbarui.

Cara mengenali halaman jebakan

  • Halaman meminta Anda menyalin lalu menempel perintah ke Run, PowerShell, Terminal, Command Prompt, atau address bar File Explorer — ini tanda paling pasti;
  • Verifikasi "bukan robot" tiruan dengan putaran loading yang lama dan tombol "Done" yang sengaja dinonaktifkan (di salah satu varian sekitar 35 detik);
  • Instruksi teknis rumit muncul di situs yang tidak seharusnya berurusan dengan komputer — toko, klinik, sekolah, situs desa;
  • Peringatan mendesak bergaya dukungan resmi muncul dari situs yang bukan milik pembuat perangkat lunaknya.

Langkah pencegahan untuk kantor, sekolah, dan UMKM

  1. Terapkan aturan emas: tidak ada situs sah — termasuk verifikasi keamanan, pesan error, atau pembaruan software — yang meminta Anda menempel perintah ke Run, PowerShell, atau Terminal. Jika diminta, halaman itulah serangannya.
  2. Edukasi staf: beri tahu ASN, guru, operator desa, dan karyawan tentang trik "verifikasi palsu" agar tidak ada yang menempel perintah dari browser.
  3. Jangan andalkan blokir domain sebagai pertahanan utama; perkuat kontrol endpoint dan kebiasaan aman pengguna.
  4. Batasi hak administrator di komputer kerja, dan pastikan antivirus/EDR memantau eksekusi msiexec, PowerShell, serta perintah unduh dari proses browser.
  5. Rutin memperbarui browser, sistem operasi, dan CMS (WordPress) supaya situs sekolah/desa tidak menjadi inang halaman palsu.
  6. Jika terlanjur menempel: putuskan internet, jalankan pemindaian penuh, ganti kata sandi akun penting dari perangkat lain yang bersih, dan laporkan ke tim TI.

ClickFix mengingatkan bahwa pertahanan siber kini bukan hanya soal teknologi, tetapi kebiasaan aman orang di depan layar. Satu kebiasaan sederhana — tidak pernah menempelkan perintah dari halaman web ke jendela sistem — lebih kuat daripada daftar blokir yang dikejar-kejar penyerang setiap hari.

Sumber:

Tags :

ClickFix , keamanan siber , phishing , malware

Bagikan :