假验证码诱你运行木马

被入侵的网站正把“打开终端并粘贴命令”伪装成人机验证,让熟悉的验证码流程变成由用户亲手授权的恶意代码执行。

✓ 已核实 来源 Microsoft Threat Intelligence technical analysis, independently corroborated by Ars Technica reporting on the wider ClickFix pattern across Windows and macOS ⚑ 网络安全

60 秒版本

ClickFix用假验证码诱导访客在浏览器外粘贴并执行攻击者控制的命令。

要点

  • 页面要求打开运行、PowerShell、Windows终端或macOS终端,是最明确的危险信号。
  • 微软记录的Windows TerminalFix包含动态库侧载、持久化、域侦察和反向隧道。
  • 独立报道显示更广泛的ClickFix覆盖PC与Mac,但不同攻击活动的载荷并不相同。
  • 如果已经运行命令,应隔离设备、启动事件响应,并从干净设备更换可能暴露的凭据。

结论. 凡验证码要求离开浏览器并粘贴命令,都应按恶意行为处理;这条边界比判断页面是否逼真更可靠。

危险信号验证码应留在浏览器里

如果验证页面要求打开运行、PowerShell、Windows终端或macOS终端,再粘贴命令并回车,就应立即停止。这不是正常验证码流程,而是ClickFix最明确的诱饵。

攻击者可能先入侵用户长期信任的网站,再用逼真遮罩把命令放进剪贴板,让用户成为最后一步执行者。操作系统看到的是用户主动打开合法工具,而不是浏览器自行突破沙箱。

真正的网页验证,不需要你在浏览器外运行命令。

攻击流程一次点击如何变成代码执行

1. 诱饵被入侵或恶意网站展示模仿常见验证码的验证层。
2. 剪贴板用户互动后,页面复制攻击者指定的命令,并展示打开系统命令工具的步骤。
3. 执行访客亲手粘贴并运行命令,使其获得当前用户权限。
4. 载荷命令下载并启动后续阶段;不同活动和操作系统对应的恶意软件并不相同。

这种欺骗利用了现代网页造成的操作疲劳。反复出现的同意框、遮挡层和验证步骤,让陌生指令也显得日常。防御需要承认这种设计环境,而不是简单责怪受骗者。

案例微软在TerminalFix中看到了什么

微软威胁情报分析的TerminalFix是一场Windows行动。粘贴的PowerShell命令会下载一个压缩包,其中合法且已签名的Windows程序与恶意动态库并置;可信程序启动时会加载攻击者的库,这种技术称为动态库侧载。

  • 后续代码从PNG像素数据中提取隐藏载荷。
  • 注册表启动项和计划任务让恶意代码在重启后及定时间隔继续运行。
  • 恶意软件枚举域关系、管理员、计算机、用户和选定服务器。
  • 基于Python的反向隧道经加密连接提供代理式网络访问。

这条隧道可能把感染主机变成进入组织内网的跳板。微软建议调查横向移动和凭据暴露,但它没有在该样本中观察到文中所述的后续提权、数据窃取、关闭安全工具或勒索动作。

1条命令由用户授权、启动整条攻击链
8个阶段微软对TerminalFix攻击流程的概括
PC与Mac独立报道涉及的更广泛ClickFix平台范围

适用范围这是一种手法,不是单一木马

ClickFix指的是诱骗模式。不同攻击者会使用不同页面、命令、基础设施和载荷。Ars Technica报道了Windows与macOS变种,而微软详述的是Windows企业案例,不能据此推断Mac也会出现相同动态库或域侦察行为。

处置用户与防守方应该怎么做

  • 执行前:凡网页要求把命令粘贴进操作系统工具,直接关闭;不要通过运行来检查陌生命令。
  • 执行后:停止敏感操作,按事件流程隔离设备,并准确报告粘贴了什么、来自哪里。
  • 凭据恢复:假设主机可访问的凭据可能泄露,从已知干净的设备更换,优先处理高权限账户。
  • 组织加固:在可行处限制命令工具,启用日志和应用控制,监控异常程序路径,并叠加浏览器、终端和网络防护。

可长期坚持的判断是:网站可以要求你在浏览器里点击,但不应要求你替它运行系统命令。