Cos’è ClickFix
Dall’inizio del 2026 circola un nuovo metodo di attacco che sorprende per la sua raffinatezza persino i professionisti IT più esperti: ClickFix. Il concetto è ingannevolmente semplice ma devastante nell’efficacia – criminali informatici compromettono siti web del tutto normali e ne sostituiscono il contenuto con un CAPTCHA falso che somiglia in modo impressionante al dialogo di verifica di Cloudflare e chiede una “verifica umana”, solo che la presunta verifica consiste nell’eseguire un comando malevolo sul proprio computer.
Il BACS avverte attualmente di oltre 100000 siti web compromessi in tutto il mondo, con il numero di siti interessati in Svizzera in costante crescita.
Come funziona l’attacco
I visitatori di un sito compromesso vedono una finestra Captcha al posto del contenuto atteso, con il familiare messaggio “Conferma di essere un umano” – ma ciò che segue è tutt’altro che familiare, perché il dialogo chiede di premere il tasto Windows + R (che apre la finestra Esegui) e di incollare un comando che è stato silenziosamente copiato negli appunti. Su macOS esiste una variante adattata che sfrutta il Terminale.
Il comando PowerShell incollato scarica quindi ulteriore malware, e gli aggressori impiegano una tecnica chiamata “EtherHiding” che memorizza il codice malevolo vero e proprio sulla blockchain tramite cosiddetti provider RPC, il che rende il rilevamento particolamente difficile perché i contenuti blockchain non possono semplicemente essere cancellati…
Il risultato finale è di solito l’infostealer Vidar che si installa sul computer, raccogliendo password, dati delle carte di credito, cookie del browser e crypto wallet tutto in un colpo solo (e tutto perché qualcuno pensava di dover dimostrare di non essere un robot).
Perché WordPress
Il fatto che la maggior parte dei siti colpiti usi WordPress non è un caso: a inizio luglio 2026 sono diventate pubbliche due vulnerabilità critiche, note collettivamente come “WP2Shell” (CVE-2026-63030 e CVE-2026-60137), e nonostante WordPress abbia rilasciato gli aggiornamenti di sicurezza il 17 luglio, molti operatori non li hanno ancora installati.
Il problema si estende ancora oltre, perché quando un aggressore compromette un singolo sito WordPress su un hosting condiviso, spesso riesce a prendere il controllo anche degli altri siti sullo stesso server, cosa che riguarda soprattutto i provider di hosting più piccoli che non isolano adeguatamente gli account dei clienti. Da maggio 2026 è in corso una campagna su larga scala chiamata “StopAndProtect” che ha compromesso migliaia di siti WordPress contemporaneamente, non solo per ClickFix ma anche per la distribuzione di ransomware e il furto di dati.
Protezione per i visitatori
La regola più importante si può ridurre a una singola frase: nessun sito web al mondo ha bisogno di un comando PowerShell per confermare che siete un essere umano. Se un CAPTCHA vi chiede di premere combinazioni di tasti o incollare comandi, chiudete la scheda immediatamente, perché qualunque cosa quel sito voglia da voi, sicuramente non ha nulla a che fare con la verifica della vostra identità.
I software antivirus attuali riconoscono la maggior parte delle varianti di Vidar, anche se non tutte, e i browser con Safe Browsing attivo spesso avvisano prima ancora che la pagina abbia finito di caricarsi.
Protezione per gli operatori
Chi gestisce un sito WordPress dovrebbe aggiornare con urgenza, dato che le patch WP2Shell sono disponibili dal 17 luglio, attivando al contempo l’autenticazione a due fattori per l’area admin e verificando se il provider di hosting isoli effettivamente i siti l’uno dall’altro.
Le connessioni in uscita verso provider RPC (ad es. endpoint Ethereum) dovrebbero essere bloccate sul server se non sono necessarie, poiché questo disabilita efficacemente il meccanismo EtherHiding attraverso cui viene scaricato il codice malevolo.
Se non siete sicuri che il vostro sito possa essere interessato: è esattamente il tipo di valutazione che offriamo, dalla analisi delle vulnerabilità al pentest delle applicazioni web.
Più informazioni dal BACS.
E se il vostro plugin WordPress è davvero sicuro…