- 利用社会工程技术诱骗用户在其系统上运行恶意脚本。
- 利用虚假的技术错误警报或验证码来操纵 Windows 剪贴板。
- 安装危险的恶意软件,例如信息窃取程序和远程访问木马(RAT),这些程序会窃取凭据、cookie 和财务数据。
你可能遇到过这种情况:上网时,突然弹出通知,说你的浏览器版本过旧,或者Zoom麦克风有问题。乍一看,这似乎无关紧要,或者只是个常见的错误,但如今网络犯罪分子已经把欺骗的艺术发挥到了极致。ClickFix 就是这样诞生的,它利用社会工程学手段,不试图通过技术安全漏洞入侵你的电脑,而是诱骗你向病毒敞开家门。
这种方法最令人不安的地方在于,所有肮脏的操作都由用户完成。你无需下载可疑的可执行文件或点击陌生的链接;攻击者会一步步引导你将代码复制粘贴到操作系统的核心位置。这种高明的操控手段已在全球范围内引发感染激增,尤其是在拉丁美洲和欧洲,从家庭用户到大型公共机构和科技公司,无一幸免。
ClickFix究竟是什么?

这种技术基于专家所说的粘贴劫持或剪贴板劫持。该过程通常始于您访问被入侵的网站。黑客注入 JavaScript 代码,从而弹出一个窗口。该窗口可能会提示您需要完成虚假的验证码以证明您是真人,或者需要解决技术问题才能查看 PDF 文档或加入 Google Meet 会议。
诀窍在于操作按钮,它通常显示类似“修复”之类的字样。点击后,会发生一些看不见的事情:浏览器会自动将一条PowerShell 命令复制到剪贴板。然后,网站会给出非常简单的指示:按 Windows 键 + R,粘贴内容(Ctrl + V),然后按 Enter 键。就在那一刻,用户运行了一个脚本,该脚本会将恶意软件直接下载并安装到计算机内存中,通常可以绕过浏览器的常规保护措施。
FileFix:危险而隐秘的兄弟

如果说 ClickFix 令人厌烦,那么FileFix 则更进一步,欺骗手段更加恶劣。ClickFix 使用“运行”对话框,而 FileFix 则诱骗用户将恶意代码粘贴到Windows文件资源管理器的地址栏中。由于我们经常使用文件资源管理器来移动文件夹,许多人根本不会想到系统命令会从这里启动。
在这些案例中,攻击者通常会使用诱饵,例如伪造的 Facebook 安全警报或承诺提供包含重要规则的 PDF 文件。这种欺骗手段非常巧妙,恶意代码隐藏在一串空格之后,导致用户只能看到文件路径的末尾,而看不到开头的PowerShell 脚本。一旦按下回车键,系统就会在不引起任何怀疑的情况下执行恶意代码。
攻击者的武器库:他们会安装哪些恶意软件?

一旦用户落入陷阱,他们的电脑就会面临各种毁灭性的威胁。主要目标通常是信息窃取程序,这类程序专门用于扫描你的电脑,窃取已保存的密码、会话 cookie、身份验证令牌,甚至是加密货币钱包密钥。其中最常见的包括Lumma Stealer、Vidar 和 StealC。
此外,还有远程访问木马(RAT),例如 NetSupport 或 Latrodectus。这些木马更加危险,因为它们允许黑客完全控制设备,访问摄像头,读取电子邮件,并部署勒索软件加密公司所有数据并索要赎金。这些攻击甚至蔓延到了 TikTok,攻击者利用人工智能生成的视频,承诺提供免费的高级软件,以此换取用户执行这些命令。
如何保护你的电脑并避免落入陷阱

毫无疑问,抵御这类攻击的最佳方法是运用常识和学习相关知识。有一条黄金法则你永远不应忘记:像谷歌、微软或Meta这样的正规公司绝不会要求你复制粘贴代码到电脑的命令提示符中来修复漏洞或验证身份。如果你在某个网站上看到提到Ctrl+V或Win+R的说明,请立即关闭该页面。
从技术角度来看,保持防病毒软件更新并启用所有账户的双因素身份验证 (2FA)至关重要。对于企业而言,理想的做法是限制员工电脑的管理员权限,并阻止访问 PowerShell 等工具,除非绝对必要。开展网络钓鱼演练和社会工程测试有助于员工保持警惕,并在为时已晚之前识别这些欺骗手段。
如果您怀疑自己已成为此类攻击的受害者,最明智的做法是立即断开计算机的网络连接并联系网络安全专家。为防止数据被盗,建议您使用一台确认安全的设备更改所有密码。与 ClickFix 及其变种的斗争仍在继续,因此,保持警惕并对弹出窗口中出现的所谓“神奇解决方案”保持警惕,是保护数据安全的唯一途径。
