不久之前,ClickFix攻击还是个相对少见的手法。如今这项技术已经变得主流化,攻击者们正在利用其简单高效的特性大肆感染PC和Mac用户。攻击者所需要的仅仅是一个被入侵的网站——这本身就不是什么难事——加上一个虚假的CAPTCHA验证弹窗,再配上一条终端命令。有太多访问者被诱导粘贴并运行这些命令,以至于几乎所有恶意软件传播者都开始采用这一手法。就连俄罗斯政府支持的黑客组织也加入其中。

独立研究员凯文·博蒙特(Kevin Beaumont)周四观察到:"Reddit上一篇接一篇的帖子都是关于人们的电脑通过ClickFix被感染的经历。到处都是合法网站被黑客入侵,用来展示虚假的验证码提示。"

我们中有多少人正在让情况变得更糟

更资深的互联网用户——包括不少阅读本站的读者——往往会轻易地对这种攻击不屑一顾。他们通常会责怪那些上当受骗的人,惊讶于其轻信和粗心大意。但现实是,对于更普通的用户来说,使用电脑和互联网已经变得如此困难——想想那些无法关闭的插页广告、需要辨认一连串图片才能通过的CAPTCHA,以及不断变化、把用户想找的功能藏得越来越深的界面——他们已经对那些看起来荒谬又麻烦的操作指示逐渐麻木了。

ClickFix攻击者正是利用了这种疲惫感。攻击通常从一个简单的CAPTCHA图像开始,常常伪装成Cloudflare的验证界面。用户与该验证框互动后,会看到一行文字,其中往往用某种方式掩盖了恶意命令的真实内容。随后用户会被要求将该文本复制并粘贴到Windows运行框、PowerShell或macOS终端中,然后按下回车键。

这些指示来自人们已经使用了多年的网站。这些操作看起来并不比他们十年来一直被要求做的事情更可疑。对于那些对计算机安全没有牢固认知的人来说,他们又有什么理由要犹豫呢?

对于攻击者来说,ClickFix如今大大简化了他们的工作。在此之前,他们需要借助资源密集型的基础设施来安装恶意软件(安全公司BlueVoyant近期将其追踪命名为Lorem Ipsum),包括经过SEO操纵和恶意广告投放的下载门户、微软信任的签名证书,以及不断轮换用于分发微软安装程序包的域名。

BlueVoyant表示:"2026年5月末转向ClickFix的做法完全消除了代码签名的需求,用另一种形式的合法性——用户在自己的终端中自愿执行恶意命令——取代了经过有效签名的安装程序所带来的合法性。ClickFix模式将受害者群体从专门搜索微软Teams的用户,扩大到了任何浏览被入侵网站的人。"

macOS用户的处境也好不到哪去。Mac安全公司Jamf和一位研究人员都已记录了能够绕过Gatekeeper防护机制的macOS版本ClickFix攻击。

据思科Talos称,ClickFix攻击者不断找到利用公共服务的新方式——包括公开发布的谷歌表格文档。其他攻击者,包括俄罗斯国家支持的Sandworm组织,将其控制基础设施托管在基于区块链的智能合约中。安全公司Netskope最近发现了另一场采用相同手法的攻击活动。该安全公司统计到有5400个网站向其发送信标信号,这表明了该攻击活动的覆盖范围和规模。而随着操作系统厂商和防御者构建新的防护措施,攻击者总能找到有据可查的绕过方法。

综上所述,ClickFix已成为传播各类恶意软件的一种高效且有效的手段。它不会消失,而指责或羞辱受害者只会让问题变得更糟。

目前已有相当数量的插件、独立产品和内置防护措施,旨在削弱ClickFix攻击的成功率。例如,用于监控Mac上试图永久安装自身的进程的软件BlockBlock,能够在用户按下?+V键时立即阻止ClickFix攻击。Ublock也已更新,实现了类似的功能。

除了这些修复措施之外,我们这些具备更多安全知识的人应该帮助身边安全意识较弱的邻居、家人和朋友提高警惕。ClickFix的大规模流行已经证明了它的"成功",短期内它不会消失。

Q&A

Q1:ClickFix攻击是什么?它是如何运作的?

A:ClickFix是一种网络攻击手法,攻击者入侵网站后展示虚假的CAPTCHA验证弹窗,诱导用户复制并粘贴一段恶意命令到Windows运行框、PowerShell或macOS终端中执行,从而感染用户设备。

Q2:ClickFix攻击为什么现在变得这么普遍?

A:因为该手法简单高效,攻击者只需入侵一个网站加上虚假验证码即可实施攻击,省去了此前需要的复杂基础设施和代码签名要求,因此几乎所有恶意软件传播者都开始采用,甚至包括俄罗斯政府支持的黑客组织。

Q3:普通用户如何防范ClickFix攻击?

A:可以使用BlockBlock、Ublock等已更新的安全工具来阻止此类攻击,同时应提高警惕,不要轻易将网站要求复制的命令粘贴到终端或运行框中执行,并帮助身边安全意识较弱的亲友了解这种攻击手法。

ArsTechnica