全球范围内正出现针对 Windows 10/11 及 macOS 系统的新型 ClickFix 攻击,科技媒体 Ars Technica 于 9 月 11 日发文披露,这一攻击手段已呈蔓延态势。
ClickFix 是一种结合社会工程与复制粘贴操作的初始入侵方式。攻击者会诱使用户将恶意指令(常为 PowerShell 或系统命令)复制到剪贴板,随后粘贴至 Windows 的“运行”对话框、PowerShell 终端、文件资源管理器地址栏,或 macOS 脚本编辑器中执行,从而规避传统杀毒软件和邮件过滤机制。
报道指出,由于该攻击需用户手动触发,对有经验的上网者而言较易识别风险,因此此前并不多见。但最新报告显示,这种攻击方式正逐步成为主流。
攻击页面常伪装成 Cloudflare 验证界面。用户点击后,会看到被遮挡的文本内容。页面随后要求用户将文本粘贴至 Windows“运行”、PowerShell 或 macOS 终端,并按下回车键,恶意命令便可在用户设备上执行。
黑客曾入侵获准在 Reddit 投放广告的 HBO Max 账户,发布了数百条包含恶意链接的仿冒广告。
该恶意软件可窃取密码、已登录账户的访问权限以及加密货币钱包。由于命令由用户在终端直接执行,部分攻击可绕过杀毒软件及其他安全防护工具。
安全公司 BlueVoyant 追踪到的 Lorem Ipsum 恶意软件也已转向 ClickFix。这一变化完全取消了代码签名要求,攻击者不再依赖带有效签名的安装程序,而是诱导用户在自己的终端中执行恶意命令。
与此同时,macOS 平台也出现了可绕过 Gatekeeper 保护的 ClickFix 变体。Jamf 与另一名研究人员记录了这类手法。攻击者还开始利用公开的 Google Sheets 文档等公共服务,承载或辅助攻击链。