ClickFix攻击感染PC和Mac正迅速传播
摘要
ClickFix攻击正迅速传播,通过诱骗用户执行恶意命令来感染PC和Mac,绕过Gatekeeper等安全措施,并进化为使用公共服务和区块链进行控制。
<p>就在不久之前,ClickFix攻击还很罕见。如今,由于攻击者利用其简单性和有效性感染PC和Mac用户,这一技术已成为主流。只需要一个被入侵的网站——这任务足够轻松——一个假的CAPTCHA覆盖层,以及一个终端命令。如此多的访客被骗粘贴并运行该命令,以至于几乎每个恶意软件传播者都采用了这一技术。甚至克里姆林宫支持的黑客组织也加入了其中。</p>
<p>“Reddit上充斥着一个接一个的帖子,讲述人们通过ClickFix感染计算机的故事,”独立研究员Kevin Beaumont周四观察到。“各地合法网站被入侵以提供假的captcha提示。”</p>
<h2>我们中有多少人让情况变得更糟</h2>
<p>更有经验的互联网用户——其中相当一部分阅读本站——迅速摒弃了这种攻击。他们通常责备那些上当受骗的人,并惊讶于他们的轻信和缺乏注意力。现实是,对于更随意的用户来说,使用电脑和互联网已经变得如此困难——想想无法关闭的插页广告、需要分析无尽图片的CAPTCHAs,以及不断变化的界面,将他们寻找的功能埋没——以至于他们对看似荒谬和负担沉重的指示变得麻木了。</p><p><a href="https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/09/11 14:20
# ClickFix攻击席卷PC与Mac用户,正形成病毒式传播
来源:https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/
对攻击者而言,ClickFix让他们的工作变得前所未有的轻松。在出现ClickFix之前,他们需要借助高成本的基础设施来安装恶意软件(安全公司BlueVoyant近期将其追踪命名为"Lorem Ipsum")(https://www.bluevoyant.com/blog/orem-ipsum-clickfix-rapid-brigantine),包括通过搜索引擎优化操纵的恶意广告下载门户、微软信任的签名证书,以及不断轮换域名来分发Microsoft Installer安装包。
BlueVoyant指出:"2026年5月下旬转向ClickFix攻击模式后,代码签名要求被彻底消除,安装程序的合法性不再依赖有效签名,而是通过另一种形式实现:用户在自己终端中自愿执行恶意命令。[ClickFix]将受害群体从专门搜索Microsoft Teams的用户扩展至所有浏览受感染网站的用户。"
Mac用户的处境同样严峻。Mac安全公司Jamf与研究人员均记录了(https://www.jamf.com/blog/macsync-stealer-evolution-code-signed-swift-malware-analysis/)可绕过Gatekeeper保护机制的(https://bugrasahinoglu.com/posts/clickfix-etherhiding-macos/)macOS版ClickFix攻击变种。
据Cisco Talos报道(https://blog.talosintelligence.com/clickfix-moves-into-the-browser/),ClickFix攻击者持续发掘公共平台的利用方式,包括公开发布的Google表格文档。其他攻击者(包括俄罗斯国家支持的Sandworm组织)则将控制基础设施部署于区块链智能合约中。安全公司Netskope近期发现采用相同手法的攻击活动,其数据显示有5,400个网站与之关联,印证了该活动的覆盖范围与规模。随着操作系统厂商和防御者构建新防线,攻击者不断记录并公开(https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/)突破这些防线的方法。
综上所述,ClickFix已成为传播各类恶意软件的高效手段,且短期内不会消失。单纯指责受害者只会加剧问题。
目前已有大量插件、独立产品和内置防御机制致力于削弱ClickFix攻击的威胁。例如,监控Mac系统并阻止持久化安装进程的BlockBlock软件,能在用户按下⌘+V键时立即阻断(https://objective-see.org/blog/blog_0x87.html)ClickFix攻击。Ublock也已更新实现类似防护。
除技术解决方案外,具备更多安全知识的群体应向经验较少的邻里、家人和朋友普及防护意识。ClickFix的广泛采用证明了其攻击有效性,这种威胁模式将在相当长时间内持续存在。
相似文章
现在,连俄罗斯最精英的黑客都在使用Clickfix感染设备
俄罗斯国家资助的黑客组织Sandworm已采用Clickfix攻击技术来入侵乌克兰的设备,利用虚假验证码欺骗用户运行恶意PowerShell脚本。
FBI 局长的 Based Apparel 网站被发现托管了 'ClickFix' 攻击
BasedApparel.com,一个由 FBI 局长 Kash Patel 联合创立的服装网站,被发现托管了 ClickFix 攻击。该攻击诱骗 macOS 用户通过终端执行恶意命令,可能窃取凭据和加密货币钱包数据。
漏洞赋予攻击者对 Mac 的完全控制权,正被积极利用
一个高严重性的 macOS 漏洞(CVE-2026-65400)存在于屏幕共享功能中,正被积极利用,使攻击者能够获得 root 访问权限并安装加密货币挖矿程序。Apple 已为 macOS Tahoe、Sequoia 和 Sonoma 发布了补丁。
引用 Calif Research
Calif Research 演示了 WeWorm,一个通过 WeChat 通话传播的零点击蠕虫,AI 使得快速漏洞利用开发成为可能。
一个针对AI基础设施的隐蔽黑客工具潜伏在受害者盲区中
CrowdStrike发现了一种蠕虫病毒,它针对AI软件供应链,窃取凭证并执行破坏性操作,同时通过模仿合法AI编码活动来逃避检测。