CTM360 segnala che ClickFix è passato da trovata a canale d’accesso di massa, arrivando al 47% dei casi di initial access gestiti da Microsoft Defender Experts nel 2025 e a migliaia di pagine esca ancora attive. Il quadro non riguarda una singola campagna: il report descrive una tecnica ormai industrializzata su Windows, macOS e Linux.
Il trucco non è far scaricare un file o sfruttare un bug del browser. La pagina mette negli appunti un comando “di correzione” e spinge l’utente a incollarlo in una shell nativa già considerata affidabile; a quel punto l’esecuzione avviene come input legittimo dell’utente, fuori dal perimetro che blocca URL malevoli o analizza allegati.
Per chi difende ambienti enterprise, il punto è che il controllo decisivo non è più nel link ma nel passaggio da clipboard a shell o altra interfaccia nativa. Se la telemetria non vede quel salto, la difesa web classica resta cieca proprio nel momento in cui parte il payload.