乐于分享
好东西不私藏

没下载、没点链接,你的电脑还是被黑了?

没下载、没点链接,你的电脑还是被黑了?

导语

如果有一个网页,突然提示你"检测到异常访问,请按 Win+X,粘贴以下代码,回车完成验证"——你会照做吗?

先别急着说"不会"。最近,瑞星威胁情报平台捕获了一类SEO投毒 + ClickFix组合攻击,专骗那些"听话照做"的人。这类攻击最阴的地方在于:不需要你下载任何文件,也不要求你点任何链接。它骗的,是你对"验证流程"的信任。攻击分三步,每一步都藏在你的盲区里。

01

PART

攻击分三步

每一步都在你的盲区里

Step 1搜索结果里的"李鬼"

攻击者做SEO投毒,把伪造页面顶到搜索结果前排。页面外观和正版几乎一致——按钮、提示语、品牌标识,以假乱真。你搜到一个"官网",看着一切正常。陷阱已经布好。

Step 2那段"验证代码",其实是攻击指令

页面不让你下载,只弹出一个"人机验证"框,引导你按 Win+X、粘贴、回车。

注意: 网页早就把恶意命令偷偷写进了你的剪贴板。你亲手粘贴的"验证代码",就是攻击程序的启动指令。

这套手法业内叫ClickFix——伪造一套看似合理的操作指引,让受害者亲手把毒装上。

Step 3木马静默进驻,开始收割

命令执行后,攻击程序尽量只在内存里运作,不在硬盘留下明显文件,传统杀软很难察觉。它还会"看人下菜":俄白用户自动放过,美加用户被追加植入间谍软件,其他地区则投递完整的远程控制木马。

02

PART

被控之后

攻击者能拿走什么?

 全部密码和Cookie 

浏览器保存的全部密码和登录Cookie——不用知道你的密码,就能以你的身份登录。

 键盘记录 

银行卡号、社交账号密码、工作内容,边输边传。

 屏幕与剪贴板监控 

你看到的、复制的每段文字,都在对方眼里。

 远程任意操作 

装软件、改文件、删数据,都可以远程执行。

 内网跳板 

如果是公司电脑,攻击者还能以此为跳板,渗透内网、窃取业务权限。

03

PART

怎么防

记住三件事

凡让你"打开运行/终端、粘贴命令"的验证,全是假的。 正规网站的人机验证,永远不会要求你执行命令。遇到就关掉网页,不用犹豫。

 个人:识别假验证 

正规网站的人机验证,永远不会要求你执行命令。遇到提示你打开终端粘贴的页面,直接关掉。

 企业:升级防护思路 

企业防护要从"查文件"升级到"查行为"。这类攻击不留文件,传统查杀很难发现,要靠终端行为审计加威胁情报。

 选对防护产品 

选有情报能力的防护产品。瑞星已实现对这类攻击相关样本的全面检出与拦截,ESM终端安全管理系统和瑞星杀毒软件均支持查杀。

多一次对异常操作的警觉,就少一次数据丢失的机会。

加我星标,随时看更新↓