- 合法的验证码仅限于浏览器内的简单视觉或听觉测试,绝不会要求执行外部命令。
- 现代诈骗利用社会工程学来诱骗用户安装恶意软件,例如 Lumma Stealer 或 AsyncRAT。
- 早期检测的关键在于警惕检查过程中任何下载文件或使用系统控制台的请求。

你可能已经遇到过无数次这种情况:浏览网页时,突然弹出“我不是机器人”的验证框,或者被要求选择所有包含交通信号灯的图片。这些被称为验证码(CAPTCHA)的工具是网络安全的重要组成部分,可以防止机器人程序向互联网发送大量垃圾邮件或随意创建虚假账户。
问题在于,网络犯罪分子一直在寻找漏洞,他们已经开始使用恶意仿冒的此类测试。他们利用我们对这些测试习以为常、盲目信任的心理,在我们毫无察觉的情况下偷偷将恶意软件植入我们的电脑。本质上,他们将安全措施变成了特洛伊木马,以此来侵犯我们的隐私。
验证码究竟是什么?它应该如何运作?

对于不熟悉这个话题的人来说,CAPTCHA 是“自动图灵测试”(automatic Turing test)的缩写,旨在区分人类和机器。它的目的是阻止无法解决简单谜题的脚本和自动程序。最常见的类型包括视觉验证(扭曲的字母或图像)、听觉验证,以及谷歌的高级验证技术 reCAPTCHA。reCAPTCHA会分析鼠标行为和后台导航,以确定您是否是真人。
最重要的是要记住,真正的验证系统只会在网页上进行。它会要求你点击、解谜或输入屏幕上显示的验证码,但绝不会强迫你离开浏览器去与操作系统内部进行交互。
虚假验证码和点击修复方法的陷阱

诈骗分子已经将欺骗手段发挥到了极致。如今,他们不仅会创建与知名品牌网站极其相似的页面,还会感染合法网站(尤其是那些基于过时WordPress的网站),植入虚假支票。其中一种最危险的伎俩就是ClickFix。
在这种情况下,用户会看到一个看起来完全正常的验证码。然而,当用户尝试验证身份时,网站会显示一条消息,提示存在技术错误或需要进行额外验证。关键在于:网站会自动将恶意代码复制到剪贴板,并提示用户在 Windows 系统中按下Win + R、Ctrl + V 和 Enter 键,或在 Mac 系统中使用终端。
这样做,用户实际上是在手动运行PowerShell 命令或 mshta.exe。这极其危险,因为浏览器无法阻止计算机所有者执行的操作。这纯粹是社会工程学:他们让我们误以为自己在修复漏洞,而实际上却是在为攻击者敞开大门。
隐形的危险:以太坊隐藏和数据盗窃

为了使这些诈骗活动更难追踪,一些组织,例如ClearFake,使用了一种名为EtherHiding的技术。他们不将病毒存储在受感染网站的服务器上,而是将其托管在区块链(例如币安智能链)上的智能合约中。由于区块链具有不可篡改和去中心化的特性,传统的杀毒软件和系统管理员很难清除恶意代码。
一旦你上钩,他们会安装什么呢?主要是像 Lumma Stealer 或 Vidar Stealer 这样的信息窃取程序。这些恶意软件悄无声息地潜入你的浏览器,窃取会话 cookie、已保存的密码,以及最重要的——访问你的加密货币钱包。它们还可以安装像 AsyncRAT 或 SecTopRAT 这样的远程访问木马 (RAT),这些木马可以让黑客查看你的屏幕、记录你的每一次击键,并在你登录工作系统时在你的公司网络中自由移动。
识别欺诈的明显迹象
如果您不想被骗,请注意以下迹象。首先,如果验证码出现在弹出窗口中,或者出现在一个域名非常奇怪、充斥着毫无意义的数字和字母的网站上,就要提高警惕。正规的验证系统通常会自然地集成到网页中。
最明显的迹象是它会要求你执行外部操作。如果某个网站要求你下载文件、安装浏览器扩展程序,或者在当前标签页之外执行任何组合键,请立即离开。任何一家信誉良好的公司,即使是谷歌或 Cloudflare,也不会要求你打开命令提示符来证明你是真人。
如果已经执行了命令该怎么办?
如果你发现得太晚,已经粘贴了代码,不要惊慌,但要迅速采取行动。首先要做的是断开网络连接(关闭 Wi-Fi 或拔掉网线)。这一点至关重要,因为恶意软件需要与攻击者的服务器通信才能发送你的数据;切断连接可以限制数据泄露。
接下来,请严格按照以下步骤操作:
- 不要立即重启电脑,因为有些病毒在启动时更容易感染。
- 运行一个 全面的防病毒扫描 并进行更新(如果可能,进行离线扫描)。
- 清理浏览器:清除缓存、Cookie 并删除任何 可疑扩展 你没有自己安装的。
- 从 另一个安全设备更改重要账户(电子邮件、银行、社交媒体)的密码。
- 关闭所有 活跃期 由于 cookie 窃取允许攻击者即使您更改密码也能进入您的帐户,因此您的帐户可能会受到威胁。
为了避免这些意外情况,最好的办法是先暂停一下。遇到意外验证时不要着急。务必保持操作系统和杀毒软件的更新,如果您使用的是现代浏览器,请启用所有针对危险网站的防护措施。
如果您拥有 WordPress 网站,切勿忽视更新。请保持插件和主题的更新,为管理员帐户启用双因素身份验证 (2FA),并使用 Wordfence 等监控工具来检测是否有人向您的文件注入了可疑代码。请记住,安装的插件越少,攻击面就越小。