Atak przebiega według stałego schematu, który powtarza się w niemal wszystkich udokumentowanych kampaniach EFS:
Technika ta nazywana jest również pastejackiem, ponieważ infekcja odbywa się za pośrednictwem schowka RN.
Atakujący wykorzystali przynęty ClickFix do dystrybucji szerokiej gamy złośliwego oprogramowania, często w wieloetapowych łańcuchach infekcji:
Atakujący wykorzystują zróżnicowaną infrastrukturę do hostowania i dostarczania ataków ClickFix:
Ponieważ ClickFix wykorzystuje ludzkie zachowanie, a nie podatność w oprogramowaniu, obrona opiera się głównie na kontrolach technicznych i świadomości użytkowników HEM:
NoRun) może uniemożliwić użycie Win+R do wklejania i uruchamiania poleceń EH.powershell.exe -ep bypass, pochodzenie procesów od explorer.exe do interpreterów skryptów oraz artefakty rejestru RunMRU FU.Opera wprowadziła natywną funkcję Paste Protect (dostępną w Operze 100+ na Windows, macOS i Linux), która przechwytuje i blokuje ataki pastejack oparte na schowku. Gdy strona internetowa próbuje programowo zapisać podejrzany ładunek do schowka, a następnie nakłania użytkownika do jego wklejenia, Paste Protect ostrzega użytkownika i blokuje wykonanie operacji. Rozwiązanie to bezpośrednio neutralizuje główną technikę ClickFix, nie wymagając instalacji żadnych rozszerzeń.