- 合法的驗證碼僅限於瀏覽器內的簡單視覺或聽覺測試,絕不會要求執行外部命令。
- 現代詐騙利用社會工程來誘騙使用者安裝惡意軟體,例如 Lumma Stealer 或 AsyncRAT。
- 早期檢測的關鍵在於警惕檢查過程中任何下載檔案或使用系統控制台的請求。

你可能已經遇到過無數次這種情況:瀏覽網頁時,突然彈出「我不是機器人」的驗證框,或被要求選擇所有包含交通號誌的圖片。這些被稱為驗證碼(CAPTCHA)的工具是網路安全的重要組成部分,可以防止機器人程式向網路發送大量垃圾郵件或隨意創建虛假帳戶。
問題在於,網路犯罪分子一直在尋找漏洞,他們已經開始使用惡意仿冒的此類測試。他們利用我們對這些測驗習以為常、盲目信任的心理,在我們毫無察覺的情況下偷偷將惡意軟體植入我們的電腦。本質上,他們將安全措施變成了特洛伊木馬,以此來侵犯我們的隱私。
驗證碼究竟是什麼?它應該如何運作?

對於不熟悉這個主題的人來說,CAPTCHA 是「自動圖靈測試」(automatic Turing test)的縮寫,旨在區分人類和機器。它的目的是阻止無法解決簡單謎題的腳本和自動程序。最常見的類型包括視覺驗證(扭曲的字母或圖像)、聽覺驗證,以及Google的高級驗證技術 reCAPTCHA。 reCAPTCHA會分析滑鼠行為和背景導航,以確定您是否是真人。
最重要的是要記住,真正的驗證系統只會在網頁上進行。它會要求你點擊、解謎或輸入螢幕上顯示的驗證碼,但絕不會強迫你離開瀏覽器去與作業系統內部互動。
虛假驗證碼和點擊修復方法的陷阱

詐騙分子已經將欺騙手段發揮到了極致。如今,他們不僅會創建與知名品牌網站極其相似的頁面,還會感染合法網站(尤其是基於過時WordPress的網站),植入虛假支票。其中一種最危險的伎倆就是ClickFix。
在這種情況下,使用者會看到一個看起來完全正常的驗證碼。然而,當使用者嘗試驗證身分時,網站會顯示一則訊息,提示有技術錯誤或需要額外驗證。關鍵在於:網站會自動將惡意程式碼複製到剪貼簿,並提示使用者在 Windows 系統中按下Win + R、Ctrl + V 和 Enter 鍵,或在 Mac 系統中使用終端。
這樣做,使用者實際上是在手動執行PowerShell 命令或 mshta.exe。這極度危險,因為瀏覽器無法阻止電腦擁有者執行的操作。這純粹是社會工程:他們讓我們誤以為自己在修復漏洞,但實際上卻是為攻擊者敞開大門。
隱形的危險:以太坊隱藏與資料竊取

為了使這些詐騙活動更難追踪,一些組織,例如ClearFake,使用了一種名為EtherHiding的技術。他們不將病毒儲存在受感染網站的伺服器上,而是將其託管在區塊鏈(例如幣安智能鏈)上的智能合約中。由於區塊鏈具有不可篡改和去中心化的特性,傳統的防毒軟體和系統管理員很難清除惡意程式碼。
一旦你上鉤,他們會安裝什麼呢?主要是像 Lumma Stealer 或 Vidar Stealer 這樣的資訊竊取程式。這些惡意軟體悄悄地潛入你的瀏覽器,竊取會話 cookie、已儲存的密碼,以及最重要的——存取你的加密貨幣錢包。它們還可以安裝像 AsyncRAT 或 SecTopRAT 這樣的遠端存取木馬 (RAT),這些木馬可以讓駭客查看你的螢幕、記錄你的每一次擊鍵,並在你登入工作系統時在你的公司網路中自由移動。
識別詐欺的明顯跡象
如果您不想被騙,請注意以下跡象。首先,如果驗證碼出現在彈出視窗中,或是出現在一個網域非常奇怪、充斥著毫無意義的數字和字母的網站上,就要提高警覺。正規的驗證系統通常會自然地整合到網頁中。
最明顯的跡像是它會要求你執行外部操作。如果某個網站要求你下載檔案、安裝瀏覽器擴充程序,或在目前標籤頁之外執行任何組合鍵,請立即離開。任何一家信譽良好的公司,即使是Google或 Cloudflare,也不會要求你打開命令提示字元來證明你是真人。
如果已經執行了指令該怎麼辦?
如果你發現得太晚,已經貼了程式碼,不要驚慌,但要迅速採取行動。首先要做的是斷開網路連線(關閉 Wi-Fi 或拔除網路線)。這一點至關重要,因為惡意軟體需要與攻擊者的伺服器通訊才能發送你的資料;切斷連線可以限制資料外洩。
接下來,請嚴格遵守以下步驟操作:
- 不要立即重新啟動電腦,因為有些病毒在啟動時更容易感染。
- 運行一個 全面病毒掃描 並進行更新(如果可能,請進行離線掃描)。
- 清理瀏覽器:清除快取、Cookie 並刪除任何 可疑擴充 你沒有自己安裝的。
- 從 另一個安全設備更改重要帳號(電子郵件、銀行、社群媒體)的密碼。
- 關閉所有 活躍期 在您的帳戶中,即使您更改了密碼,cookie 竊取也允許攻擊者進入您的帳戶。
為了避免這些意外情況,最好的方法就是先暫停一下。遇到意外驗證時不要著急。務必保持作業系統和防毒軟體的更新,如果您使用的是現代瀏覽器,請啟用所有針對危險網站的防護措施。
如果您擁有 WordPress 網站,切勿忽略更新。請保持外掛程式和主題的更新,為管理員帳戶啟用雙重認證 (2FA),並使用 Wordfence 等監控工具來偵測是否有人向您的檔案注入了可疑程式碼。請記住,安裝的插件越少,攻擊面就越小。