ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局
Tech News

ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局

圖片:via iThome — https://www.ithome.com.tw/news/177864
TechLab 編輯部(譯)·

網頁叫你貼指令去 Run 或 Terminal,已經係大紅旗

假驗證頁背後做緊咩

見到 CAPTCHA,大家慣咗撳一下、揀幾張相就繼續,ClickFix 就係食正呢種反射動作。今次 iThome 引述 SOCRadar 研究,指一套叫 DOUBLECUP 嘅工具已經將成套手法包裝成租用服務。攻擊者整好假網站,再扮成人機驗證,引導你開 Windows Run、PowerShell,或者 Mac 嘅 Terminal,貼上網頁預先塞入剪貼簿嘅指令。撳驗證按鈕本身通常未完成植入,真正危險嗰步係你親手執行咗條指令。

圖片快取都可以收埋惡意程式碼

SOCRadar 觀察到嘅 DOUBLECUP 網站會扮 NetSuite、Odoo、HubSpot 同 Salesforce 等企業服務,仲會按 Chrome、Edge、Firefox、Brave 或 Opera 準備唔同指令。iThome 報道,網頁會先下載一張藏有程式碼嘅 PNG 圖片,再叫受害者執行指令,從瀏覽器快取抽出內容同下載惡意程式。系統亦會用受害者嘅對外 IP 砌解密金鑰;資安人員一換到另一個網上環境分析,就未必解得開個樣本。

租用模式令門檻再低一截

DOUBLECUP 值得留意嘅位,係服務供應商處理圖片寄存、連線、加密金鑰同管理介面,租戶就集中整誘餌網站同揀植入工具。換句話講,攻擊者唔使由頭寫成套系統,都可以發動 ClickFix 攻擊。Microsoft 早喺 2025 年已經見到地下市場有人出售 ClickFix builder;DOUBLECUP 顯示呢門生意繼續細分,連載入同避開分析環境都有人代辦。網站外觀可以密密轉,但要求用戶執行系統指令呢個核心動作冇變。

惡意程式名唔使背,認住個動作就夠

今次發現嘅載荷包括 Windows、macOS 都有版本嘅 CountLoader,同只攻擊 Windows 嘅 DeviceManager 遙控木馬。據 iThome 整理 SOCRadar 嘅發現,CountLoader 會設法長駐系統;Windows 版可用排程工作重複啟動,Mac 版就加入登入啟動項目。DeviceManager 會經區塊鏈智能合約搵控制 server,再用 HTTP 或 DNS 收指令。一般用戶冇可能靠肉眼分清呢堆名稱,最可靠嘅紅旗係 CAPTCHA 突然叫你撳 Win+R、開 PowerShell、開 Terminal,再貼上睇唔明嘅內容。正常網站驗證身份,唔會叫你離開瀏覽器做呢啲動作。

撳過假 CAPTCHA,同執行過指令係兩回事

如果你只係開過頁面或者撳過驗證,但冇將內容貼去 Run、PowerShell 或 Terminal 執行,按今次披露嘅 ClickFix 流程,主要植入步驟未完成。可以即刻關頁、清走剪貼簿內容,再更新瀏覽器同系統。若果條指令已經執行,就應該當部機可能中招:**先斷開 Wi-Fi 或網線,唔好再登入電郵、網銀、公司系統同密碼管理器。**之後用另一部可信裝置更改重要密碼,再登出其他裝置上嘅 session,再聯絡公司 IT 或可信資安人員處理;公司機尤其唔好自己刪幾個檔案就當搞掂。

Windows 同 Mac 可以點加固

Windows 用戶應保持 Windows Security、雲端保護同系統更新開啟;懷疑已經執行惡意指令,可以按 Microsoft 指引跑完整掃描,再用 Microsoft Defender Offline 喺 Windows 未載入時檢查較難清走嘅威脅。Mac 用戶同樣要更新 macOS,亦可以檢查登入項目有冇陌生程式,不過見到可疑項目唔代表手動移除就一定乾淨,涉及公司帳戶或重要資料時應交畀 IT 檢查,必要時由乾淨備份還原。至於今次研究,暫時冇資料證明攻擊專門針對香港;不過假驗證頁可以經釣魚連結、惡意廣告同失守網站出現,防線始終係唔好照住陌生網頁執行指令。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook