
ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局
網頁叫你貼指令去 Run 或 Terminal,已經係大紅旗
假驗證頁背後做緊咩
見到 CAPTCHA,大家慣咗撳一下、揀幾張相就繼續,ClickFix 就係食正呢種反射動作。今次 iThome 引述 SOCRadar 研究,指一套叫 DOUBLECUP 嘅工具已經將成套手法包裝成租用服務。攻擊者整好假網站,再扮成人機驗證,引導你開 Windows Run、PowerShell,或者 Mac 嘅 Terminal,貼上網頁預先塞入剪貼簿嘅指令。撳驗證按鈕本身通常未完成植入,真正危險嗰步係你親手執行咗條指令。
圖片快取都可以收埋惡意程式碼
SOCRadar 觀察到嘅 DOUBLECUP 網站會扮 NetSuite、Odoo、HubSpot 同 Salesforce 等企業服務,仲會按 Chrome、Edge、Firefox、Brave 或 Opera 準備唔同指令。iThome 報道,網頁會先下載一張藏有程式碼嘅 PNG 圖片,再叫受害者執行指令,從瀏覽器快取抽出內容同下載惡意程式。系統亦會用受害者嘅對外 IP 砌解密金鑰;資安人員一換到另一個網上環境分析,就未必解得開個樣本。
租用模式令門檻再低一截
DOUBLECUP 值得留意嘅位,係服務供應商處理圖片寄存、連線、加密金鑰同管理介面,租戶就集中整誘餌網站同揀植入工具。換句話講,攻擊者唔使由頭寫成套系統,都可以發動 ClickFix 攻擊。Microsoft 早喺 2025 年已經見到地下市場有人出售 ClickFix builder;DOUBLECUP 顯示呢門生意繼續細分,連載入同避開分析環境都有人代辦。網站外觀可以密密轉,但要求用戶執行系統指令呢個核心動作冇變。
惡意程式名唔使背,認住個動作就夠
今次發現嘅載荷包括 Windows、macOS 都有版本嘅 CountLoader,同只攻擊 Windows 嘅 DeviceManager 遙控木馬。據 iThome 整理 SOCRadar 嘅發現,CountLoader 會設法長駐系統;Windows 版可用排程工作重複啟動,Mac 版就加入登入啟動項目。DeviceManager 會經區塊鏈智能合約搵控制 server,再用 HTTP 或 DNS 收指令。一般用戶冇可能靠肉眼分清呢堆名稱,最可靠嘅紅旗係 CAPTCHA 突然叫你撳 Win+R、開 PowerShell、開 Terminal,再貼上睇唔明嘅內容。正常網站驗證身份,唔會叫你離開瀏覽器做呢啲動作。
撳過假 CAPTCHA,同執行過指令係兩回事
如果你只係開過頁面或者撳過驗證,但冇將內容貼去 Run、PowerShell 或 Terminal 執行,按今次披露嘅 ClickFix 流程,主要植入步驟未完成。可以即刻關頁、清走剪貼簿內容,再更新瀏覽器同系統。若果條指令已經執行,就應該當部機可能中招:**先斷開 Wi-Fi 或網線,唔好再登入電郵、網銀、公司系統同密碼管理器。**之後用另一部可信裝置更改重要密碼,再登出其他裝置上嘅 session,再聯絡公司 IT 或可信資安人員處理;公司機尤其唔好自己刪幾個檔案就當搞掂。
Windows 同 Mac 可以點加固
Windows 用戶應保持 Windows Security、雲端保護同系統更新開啟;懷疑已經執行惡意指令,可以按 Microsoft 指引跑完整掃描,再用 Microsoft Defender Offline 喺 Windows 未載入時檢查較難清走嘅威脅。Mac 用戶同樣要更新 macOS,亦可以檢查登入項目有冇陌生程式,不過見到可疑項目唔代表手動移除就一定乾淨,涉及公司帳戶或重要資料時應交畀 IT 檢查,必要時由乾淨備份還原。至於今次研究,暫時冇資料證明攻擊專門針對香港;不過假驗證頁可以經釣魚連結、惡意廣告同失守網站出現,防線始終係唔好照住陌生網頁執行指令。
參考來源
- iThome — DOUBLECUP將ClickFix攻擊打包成租用服務,散布CountLoader與新型RAT — original report
- Introducing DOUBLECUP: A ClickFix Loader Delivering CountLoader and DeviceManager RATs — SOCRadar 嘅原始威脅研究,係今次 DOUBLECUP 發現嘅主要資料來源。
- Think before you Click(Fix): Analyzing the ClickFix social engineering technique — Microsoft 對 ClickFix 攻擊流程、傳播渠道、macOS 個案同防護方法嘅完整分析。
- ClickFix — 清楚列出 Windows、macOS 假驗證頁嘅辨認方法,同執行指令後嘅即時處理建議。
- Virus and Threat Protection in the Windows Security App — Microsoft Defender 完整掃描同離線掃描嘅官方操作資料。
- What is malware on Mac? — Apple 對 Mac 惡意軟件、可疑下載同基本處理方法嘅官方說明。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







