
这种人机验证都用过吧,昨天就被这个钓鱼了。
事件起因是,在 Workbuddy 对话中提到了 gallery-dl 这个工具,然后我就去谷歌搜索,然后看到排在第一和第二的,一个是 GitHub,另外一个看似是它的官网,描述里写着 open source(实际是个钓鱼网站) ,

没多想就点进去了,出现一个大家很常见的人机验证的按钮,然后我验证了一下,然后会提示你按 I,按 Enter 就好了,之前没遇到过这种验证,犹豫了 2 秒,但还是照着操作了, 弹出 power shell 窗口,里面是一串代码,应该是劫持了剪贴板权限, enter 之后电脑很快就蓝屏了。
我当时就惊呆了,感觉不对劲,猜测应该是中病毒了,赶紧查了一下 .com 那个网址,发现果然不是官网,而我平时在用 Ditto ,所以能看到剪贴板里面的内容,顺便丢给 WorkBuddy 再问了一下这串代码的含义,原来是叫ClickFix:


随后就立马拔网线,手机修改 Gmail 密码,防止被窃取 cookie 异地登录。
接下来我的操作是格式 C 盘,重装系统,再用火绒全盘查杀,查出来 58 个 .exe 病毒,都是当天的更改日期,所以又下载了 Everything,查找其他盘所有的更改日期是当天的 .exe 文件,全部删除。
我也不确定这样是否清理干净了,依然忐忑。
这次真的是搞怕了,以前从不开安全软件,现在同时开着“Windows 安全中心” 和 “火绒安全”。
教训
1. 没有任何正常网站会让你通过"Win+R 运行代码"来验证身份;
2. 很多开源工具是没有官网的,最好是在 GitHub 上下载;
3. 最好要用密码管理工具,推荐 Keepass 和 Bitwarden;
4. 能开两步验证的全部开启;
5. 做好资料备份,现在 AI 工具的权限越来越大,如果这些工具要捣乱,那真是防不胜防;
6. 以前觉得杀毒软件没用,所以电脑一直裸奔,现在不敢了,还是装个火绒,起码关键的时候还能提醒一下。
夜雨聆风