ClickFix攻击席卷全球 诱导Win11与macOS用户执行恶意命令

互联网 驱动中国 沈砚 1,532次阅读
分享 Q
AI摘要
由 AI 生成 · 仅供参考

网络安全机构披露,名为ClickFix的恶意活动正在全球蔓延,通过伪造验证码与错误提示,诱导Win11及macOS用户复制粘贴恶意命令,进而窃取敏感信息,业界需高度警惕。

驱动中国9月15日消息,一种名为ClickFix的攻击手法近期在全球范围内迅速蔓延,成为网络安全领域关注的焦点。该攻击专门针对Windows 11与macOS用户,通过精心伪造的系统提示界面,诱骗用户主动执行恶意命令,从而实现敏感信息窃取。安全研究人员指出,这种基于社会工程学的攻击方式突破了传统的防御机制,其危害性与传播速度均不容小觑。

ClickFix的攻击链路设计颇具迷惑性。用户在浏览网页或处理邮件时,可能遭遇看似正常的验证码校验或系统错误提示弹窗。这些弹窗会以“请按Win+R键打开运行窗口,粘贴命令以完成验证”或“打开终端执行以下脚本修复问题”等话术,诱导用户将隐藏在剪贴板中的恶意代码粘贴并执行。一旦用户按照指示操作,恶意载荷便会在后台悄然下载并运行,整个过程往往在数秒内完成,用户几乎无法察觉异常。

从技术实现来看,ClickFix利用了用户在遇到系统提示时的条件反射式操作习惯。安全专家分析,攻击者通过恶意网页或钓鱼页面注入脚本,在用户点击页面特定区域时,自动将经过混淆的PowerShell脚本或Shell命令写入剪贴板。随后,攻击者展示的“指导步骤”会引导用户打开系统的合法命令执行工具,如Windows的“运行”对话框或macOS的“终端”,并粘贴执行剪贴板中的内容。这种做法成功绕过了浏览器沙箱与多数端点安全软件的检测,因为命令是由用户本人在操作系统层面主动执行的。

该攻击手段的危害后果呈现出多元化的特点。根据多家安全机构的监测,ClickFix背后的攻击者主要目标是窃取用户的浏览器存储密码、Cookie会话令牌以及加密货币钱包数据。部分变种还会安装远程访问木马,为后续的勒索软件部署或企业内网横向渗透铺路。对于macOS用户而言,攻击者常以“系统检测到内存压力,请运行终端命令释放资源”等借口进行伪装,而Windows 11用户则更常遇到伪造的“验证您是真人”的验证码页面。

值得注意的是,ClickFix攻击并非孤立事件,它反映出网络犯罪产业对社会工程学手法的深度应用正在升级。与以往直接利用系统漏洞的攻击不同,此类攻击将“人”作为最薄弱的环节,通过制造紧迫感或利用用户对系统工具的陌生感来完成入侵。安全社区已开始将其与著名的钓鱼攻击框架相关联,认为这种“剪贴板劫持+诱导执行”的模式很可能被更广泛的攻击团伙复制,形成新的攻击范式。

面对这一威胁,安全研究人员建议普通用户保持高度警惕。对于任何要求打开系统命令行工具并执行未知代码的网页提示,均应视为危险信号。正规的网站验证流程绝不会要求用户运行PowerShell或终端命令,也绝不会让用户从剪贴板粘贴内容到系统级管理工具中。即便提示信息看似来自可信网站或操作系统官方界面,也需通过多个渠道交叉验证其真实性。此外,定期检查浏览器扩展权限、避免在可疑网页中直接操作剪贴板内容,也是降低风险的有效手段。

截至目前,多家网络安全厂商已针对ClickFix更新了检测规则,并发布了相关的技术分析报告,以帮助企业用户识别潜在的入侵迹象。安全专家同时强调,对于拥有敏感数据资产的机构而言,部署支持行为分析的终端检测响应能力,并结合针对员工的社会工程学攻击模拟演练,将有助于显著提升整体防护水位。随着ClickFix攻击手法的不断迭代,后续可能从网页端延伸至即时通讯与文档协作平台,相关防御体系的建设已刻不容缓。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 4.5 4 人已评
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友