科技 来源:Dark Reading 整理:feaOS 2026-10-07 06:28:31

ClickFix攻击手法升级,恶意载荷隐藏得更深

攻击者正在调整ClickFix攻击手法,让恶意载荷在受害者完成看似可信的操作之后才显现,近期两个案例就体现了这一变化。ClickFix是近几年流行的社会工程攻击手法,主要利用人们解决问题的习惯以及对软件的信任。典型的ClickFix攻击会向受害者展示虚假的技术故障或验证提示,诱导其粘贴并执行一条往往已被预先复制到剪贴板的命令;提示有时伪装成验证码,有时则是需要“更新修复”的虚假Zoom会议,几乎都要求在Windows运行框、PowerShell或macOS终端中粘贴代码。网络安全公司Flare研究员阿萨夫·莫拉格公布了一起涉及远程访问木马兼加密货币窃取程序CrocoRat的新攻击活动。受害者访问一个故意拼错的域名后,会看到伪造的reCAPTCHA复选框和仿冒的Cloudflare标志,并被要求打开PowerShell粘贴文本。但粘贴的命令并不直接下载下一阶段载荷,而是通过攻击者控制的DNS服务器查询TXT记录,由返回内容提供后续指令并启动下载链,使复制到剪贴板的命令中不出现下一阶段指令,减少可供取证的痕迹。Flare还发现,恶意程序会对看似企业的系统部署持久远程访问,对看似个人的系统则同时部署木马及凭据和加密货币窃取程序。第二个案例来自微软威胁情报:一批遭入侵的网站会预先把伪装成PNG文件的脚本载荷存入浏览器缓存,用户随后被诱导执行命令时,载荷已在设备上就绪,既能隐藏脚本,也能绕过运行对话框的字符限制。微软建议部署网络与应用控制等防护并开启PowerShell脚本块日志;莫拉格则建议针对ClickFix模式开展用户培训,并限制或告警从剪贴板到运行框的执行行为。

ENTRY_ID: NEWS-18259 READ_MODE: SHORT_SIGNAL