# 假验证码诱你运行木马

> 被入侵的网站正把“打开终端并粘贴命令”伪装成人机验证，让熟悉的验证码流程变成由用户亲手授权的恶意代码执行。

_Source: Microsoft Threat Intelligence technical analysis, independently corroborated by Ars Technica reporting on the wider ClickFix pattern across Windows and macOS · 2026-09-12 · 6 min read · Verified against primary sources_

Canonical: https://iyu.app/zh/e/clickfix-fake-captcha-terminal-malware

## 60 秒版本

ClickFix用假验证码诱导访客在浏览器外粘贴并执行攻击者控制的命令。

**要点**

- 页面要求打开运行、PowerShell、Windows终端或macOS终端，是最明确的危险信号。
- 微软记录的Windows TerminalFix包含动态库侧载、持久化、域侦察和反向隧道。
- 独立报道显示更广泛的ClickFix覆盖PC与Mac，但不同攻击活动的载荷并不相同。
- 如果已经运行命令，应隔离设备、启动事件响应，并从干净设备更换可能暴露的凭据。

**结论.** 凡验证码要求离开浏览器并粘贴命令，都应按恶意行为处理；这条边界比判断页面是否逼真更可靠。

## 全文

> **⚑ Caveat:** 证据边界：微软记录的是一条具体的Windows TerminalFix攻击链；Ars Technica另行报道更广泛的ClickFix手法已覆盖PC和Mac。跨平台的是社交工程模式，微软所述的动态库侧载、域侦察和反向隧道并不代表每起ClickFix都使用相同载荷。


### 危险信号 — 验证码应留在浏览器里

如果验证页面要求打开**运行、PowerShell、Windows终端或macOS终端**，再粘贴命令并回车，就应立即停止。这不是正常验证码流程，而是ClickFix最明确的诱饵。

攻击者可能先入侵用户长期信任的网站，再用逼真遮罩把命令放进剪贴板，让用户成为最后一步执行者。操作系统看到的是用户主动打开合法工具，而不是浏览器自行突破沙箱。

> 真正的网页验证，不需要你在浏览器外运行命令。


### 攻击流程 — 一次点击如何变成代码执行

- **1. 诱饵:** 被入侵或恶意网站展示模仿常见验证码的验证层。
- **2. 剪贴板:** 用户互动后，页面复制攻击者指定的命令，并展示打开系统命令工具的步骤。
- **3. 执行:** 访客亲手粘贴并运行命令，使其获得当前用户权限。
- **4. 载荷:** 命令下载并启动后续阶段；不同活动和操作系统对应的恶意软件并不相同。

这种欺骗利用了现代网页造成的操作疲劳。反复出现的同意框、遮挡层和验证步骤，让陌生指令也显得日常。防御需要承认这种设计环境，而不是简单责怪受骗者。


### 案例 — 微软在TerminalFix中看到了什么

微软威胁情报分析的**TerminalFix**是一场Windows行动。粘贴的PowerShell命令会下载一个压缩包，其中合法且已签名的Windows程序与恶意动态库并置；可信程序启动时会加载攻击者的库，这种技术称为动态库侧载。

- 后续代码从PNG像素数据中提取隐藏载荷。
- 注册表启动项和计划任务让恶意代码在重启后及定时间隔继续运行。
- 恶意软件枚举域关系、管理员、计算机、用户和选定服务器。
- 基于Python的反向隧道经加密连接提供代理式网络访问。

这条隧道可能把感染主机变成进入组织内网的跳板。微软建议调查横向移动和凭据暴露，但它**没有在该样本中观察到**文中所述的后续提权、数据窃取、关闭安全工具或勒索动作。

- **1条命令** — 由用户授权、启动整条攻击链
- **8个阶段** — 微软对TerminalFix攻击流程的概括
- **PC与Mac** — 独立报道涉及的更广泛ClickFix平台范围


### 适用范围 — 这是一种手法，不是单一木马

ClickFix指的是诱骗模式。不同攻击者会使用不同页面、命令、基础设施和载荷。Ars Technica报道了Windows与macOS变种，而微软详述的是Windows企业案例，不能据此推断Mac也会出现相同动态库或域侦察行为。


### 处置 — 用户与防守方应该怎么做

- **执行前：**凡网页要求把命令粘贴进操作系统工具，直接关闭；不要通过运行来检查陌生命令。
- **执行后：**停止敏感操作，按事件流程隔离设备，并准确报告粘贴了什么、来自哪里。
- **凭据恢复：**假设主机可访问的凭据可能泄露，从已知干净的设备更换，优先处理高权限账户。
- **组织加固：**在可行处限制命令工具，启用日志和应用控制，监控异常程序路径，并叠加浏览器、终端和网络防护。

可长期坚持的判断是：网站可以要求你在浏览器里点击，但不应要求你替它运行系统命令。


## Primary sources

- [Microsoft Security: TerminalFix campaign technical analysis](https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/)
- [Ars Technica: ClickFix attacks infecting PCs and Macs are going viral](https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
