烏克蘭逾 10 網站中招:假 CAPTCHA 點樣借你隻手開 PowerShell
Tech News

烏克蘭逾 10 網站中招:假 CAPTCHA 點樣借你隻手開 PowerShell

圖片:via iThome — https://www.ithome.com.tw/news/177539
TechLab 編輯部(譯)·

ClickFix 靠用戶親手貼指令,防線要由瀏覽器一路守到 endpoint

假驗證背後係一條感染路線

烏克蘭 CERT-UA 喺 2026 年 7 月公開 UAC-0145 嘅入侵手法,指呢個組織喺 6 至 7 月期間,利用超過 10 個受入侵網站向指定訪客展示假 CAPTCHA。iThome 報道亦提到,受害者會俾畫面指示開 PowerShell,再貼入一段指令。CERT-UA 將 UAC-0145 視為 Sandworm/APT44 旗下分支,同俄羅斯軍事情報總局 GRU 有關;呢個歸因來自 CERT-UA,TechLab 冇獨立證實。

呢類手法叫 ClickFix。畫面通常先扮成人機驗證、瀏覽器錯誤或者文件開啟失敗,再叫你按 Win+R、開 Windows Terminal 或 PowerShell,跟住貼上剪貼簿入面嘅內容。部分版本會喺你撳「驗證」嗰刻,暗中將指令複製落剪貼簿。你見到嘅可能只係一句普通提示,但貼出去嗰串內容足以叫 Windows 下載同執行下一階段程式。

點解一個 CAPTCHA 可以避過傳統警告

ClickFix 冇靠瀏覽器漏洞直接闖入電腦,佢係逐步氹用戶代攻擊者完成原本做唔到嘅操作。一般惡意檔案經瀏覽器下載,可能會撞到檔案信譽、SmartScreen 或防毒軟件警告;ClickFix 就改用 Windows 本身已有嘅 PowerShell、mshta 或其他系統工具開路。Microsoft 指呢類「借用原生工具」嘅做法,有機會令傳統偵測難咗,尤其指令經混淆、拆開下載,或者只喺 RAM 執行嗰陣。

今次 CERT-UA 話攻擊者用 Cloaking.House 過濾流量,再配合名為 SMARTAXE 嘅程式碼,按訪客條件改動網頁內容。咁做有兩個效果:普通訪客、網站管理員同掃描器未必見到同一版頁面,假 CAPTCHA 亦可以只向目標出現。受入侵網站本身可能一直正常運作,單靠打開首頁望兩眼,未必即刻發現多咗惡意內容。

中招之後會發生咩事

CERT-UA 公告列出 GHETTOVIBE、SCOUTCURL、FLUIDLEECH、LOADLOOP 同 FREAKYPOLL 等惡意程式。當中 SCOUTCURL 會收集電腦規格、已裝軟件、檔案同瀏覽器資料;FLUIDLEECH、LOADLOOP 會載入其他程式;FREAKYPOLL 就係 Python 後門。部分指令亦會將 VBS 檔放入 Windows 啟動資料夾,等用戶下次登入時再執行。TechLab 冇親自取得樣本或分析程式碼,以上功能按 CERT-UA 公告整理。

值得留意嘅係,呢批名稱屬於今次烏克蘭行動,ClickFix 本身就早已俾唔同攻擊者採用。Microsoft 由 2024 年起已跟進多輪相關活動,誘餌包括假 Cloudflare、Google CAPTCHA、Discord、Booking.com 頁面同瀏覽器故障訊息,Windows 以外亦見過針對 macOS 嘅版本。公開資料暫時冇顯示香港網站或者用戶捲入今次 UAC-0145 行動,但同一套路可以換品牌、語言同惡意程式再用。

正常驗證唔會叫你開 Terminal

分辨方法其實好直接:正常 CAPTCHA 最多叫你撳方格、揀圖片、拖動滑桿或者等瀏覽器完成檢查,唔會叫你按 Win+R,更唔會要求貼指令去 PowerShell、Terminal 或命令提示字元。 網頁如果話要靠系統指令證明你係真人,去到呢一步已經可以閂頁。剪貼簿內容亦唔應該盲貼,因為畫面顯示嘅文字,同網站實際寫入剪貼簿嘅內容可以完全唔同。

如果已經貼咗同執行,淨係閂瀏覽器未夠。應先斷開 Wi-Fi、拔走網線,再停用其他網上連線,公司電腦就即刻搵 IT 或資安團隊處理,保留畫面、網址同大約時間。Microsoft 建議更新防毒定義再做完整掃描;涉及公司帳戶、電郵或瀏覽器密碼,就應用另一部乾淨裝置更改密碼,同檢查登入紀錄,唔好繼續用懷疑中招嗰部機處理帳戶。

公司防護要封住成條鏈

公司可以先限制日常工作用唔着嘅 Win+R、PowerShell 同 Windows Terminal,再用 App Control 控制邊啲程式可以由 Run 視窗啟動。PowerShell script block logging、endpoint 行為偵測、瀏覽器網頁保護同 DNS/網關層封鎖亦要一齊開,先有機會喺指令執行、下載 payload 或連接控制 server 時截停。員工培訓亦應直接展示 ClickFix 畫面,記住「CAPTCHA 唔會叫你貼系統指令」,實用過背一大堆釣魚口號。

網站管理員嗰邊同樣要查 CMS、外掛、管理員帳戶、網頁腳本同 web shell,亦要留意按地區、瀏覽器或來源先出現嘅異常內容。今次事件最實際嘅提醒,係一個網站睇落正常,唔代表每個訪客收到嘅內容都一樣;公司要同時守住網站、瀏覽器同 endpoint,任何一層見到假 CAPTCHA 接住系統指令,都應即刻當資安事故處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook