导语
如果有一个网页,突然提示你"检测到异常访问,请按 Win+X,粘贴以下代码,回车完成验证"——你会照做吗?
先别急着说"不会"。最近,瑞星威胁情报平台捕获了一类SEO投毒 + ClickFix组合攻击,专骗那些"听话照做"的人。这类攻击最阴的地方在于:不需要你下载任何文件,也不要求你点任何链接。它骗的,是你对"验证流程"的信任。攻击分三步,每一步都藏在你的盲区里。
01
PART
攻击分三步
每一步都在你的盲区里
攻击者做SEO投毒,把伪造页面顶到搜索结果前排。页面外观和正版几乎一致——按钮、提示语、品牌标识,以假乱真。你搜到一个"官网",看着一切正常。陷阱已经布好。
页面不让你下载,只弹出一个"人机验证"框,引导你按 Win+X、粘贴、回车。
注意: 网页早就把恶意命令偷偷写进了你的剪贴板。你亲手粘贴的"验证代码",就是攻击程序的启动指令。
这套手法业内叫ClickFix——伪造一套看似合理的操作指引,让受害者亲手把毒装上。
命令执行后,攻击程序尽量只在内存里运作,不在硬盘留下明显文件,传统杀软很难察觉。它还会"看人下菜":俄白用户自动放过,美加用户被追加植入间谍软件,其他地区则投递完整的远程控制木马。
02
PART
被控之后
攻击者能拿走什么?
全部密码和Cookie
浏览器保存的全部密码和登录Cookie——不用知道你的密码,就能以你的身份登录。
键盘记录
银行卡号、社交账号密码、工作内容,边输边传。
屏幕与剪贴板监控
你看到的、复制的每段文字,都在对方眼里。
远程任意操作
装软件、改文件、删数据,都可以远程执行。
内网跳板
如果是公司电脑,攻击者还能以此为跳板,渗透内网、窃取业务权限。
03
PART
怎么防
记住三件事
凡让你"打开运行/终端、粘贴命令"的验证,全是假的。 正规网站的人机验证,永远不会要求你执行命令。遇到就关掉网页,不用犹豫。
个人:识别假验证
正规网站的人机验证,永远不会要求你执行命令。遇到提示你打开终端粘贴的页面,直接关掉。
企业:升级防护思路
企业防护要从"查文件"升级到"查行为"。这类攻击不留文件,传统查杀很难发现,要靠终端行为审计加威胁情报。
选对防护产品
选有情报能力的防护产品。瑞星已实现对这类攻击相关样本的全面检出与拦截,ESM终端安全管理系统和瑞星杀毒软件均支持查杀。
多一次对异常操作的警觉,就少一次数据丢失的机会。

加我星标,随时看更新↓

夜雨聆风