现在,连俄罗斯最精英的黑客都在使用Clickfix感染设备

Ars Technica 新闻

摘要

俄罗斯国家资助的黑客组织Sandworm已采用Clickfix攻击技术来入侵乌克兰的设备,利用虚假验证码欺骗用户运行恶意PowerShell脚本。

<p>乌克兰的CERT中心警告称,俄罗斯政府最精英的黑客组织之一已采用一种名为Clickfix的攻击方式,用于入侵乌克兰敏感机构的设备。</p> <p><a href="https://arstechnica.com/security/2025/11/clickfix-may-be-the-biggest-security-threat-your-family-has-never-heard-of/">Clickfix</a> 已成为一种有效的攻击技术,主要由出于经济动机的犯罪分子在过去一年左右开始使用。攻击者控制的网站会显示一个CAPTCHA,要求访问者复制一串杂乱文本并粘贴到终端。这些文本包含脚本,一旦执行,就会进行恶意操作,通常是安装恶意软件或窃取敏感数据。乌克兰CERT <a href="https://cert.gov.ua/article/6318437">表示</a>,俄罗斯军事情报机构GRU旗下的高级黑客单位<a href="https://www.wired.com/story/sandworm-kremlin-most-dangerous-hackers/">Sandworm</a>现在也在使用这种技术。</p> <h2>"GhettoVibe"、"ScoutCurl" 等</h2> <p>Clickfix攻击始于春季,并持续了整个夏季。该活动已导致至少一个组织的网络被入侵,当时发现一台联网设备感染了Sandworm的自定义恶意软件包之一FreakyPoll。乌克兰当局发现了10个被入侵的网站,这些网站显示了一个PowerShell命令,作为虚假验证码的一部分,声称必须通过验证以确保访问设备背后是真人。</p><p><a href="https://arstechnica.com/security/2026/07/now-even-russias-most-elite-hackers-are-using-clickfix-to-infect-devices/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/07/now-even-russias-most-elite-hackers-are-using-clickfix-to-infect-devices/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/16 22:54

现在,就连俄罗斯最顶级的黑客也在使用 Clickfix 感染设备 来源:https://arstechnica.com/security/2026/07/now-even-russias-most-elite-hackers-are-using-clickfix-to-infect-devices/ 乌克兰 CERT 中心警告,俄罗斯政府最顶级的黑客组织之一已采用一种名为 Clickfix 的攻击手段,入侵乌克兰敏感组织的设备。 Clickfix(https://arstechnica.com/security/2025/11/clickfix-may-be-the-biggest-security-threat-your-family-has-never-heard-of/)已成为一种有效的攻击技术,主要受金钱驱动的攻击者从去年左右开始使用。受攻击者控制的网站会显示一个 CAPTCHA,要求访客复制一组乱码文本并粘贴到终端中。这些文本包含脚本,一旦输入便会执行恶意操作,通常是安装恶意软件或窃取敏感数据。乌克兰 CERT 周三表示(https://cert.gov.ua/article/6318437),Sandworm(https://www.wired.com/story/sandworm-kremlin-most-dangerous-hackers/)——俄罗斯军事情报机构 GRU 内部的高级黑客单位——现在正在使用这一技术。 ## “GhettoVibe”、“ScoutCurl” 等等 Clickfix 攻击始于今年春天,并持续了整个夏天。该活动已导致至少一个组织的网络遭到入侵,当时发现某个连接的设备被 Sandworm 的定制恶意软件包之一 FreakyPoll 感染。乌克兰当局发现了 10 个被入侵的网站,这些网站显示了一个 PowerShell 命令,作为虚假 CAPTCHA 的一部分,声称必须通过该命令才能验证访问设备后存在真实人类。 一旦用户输入脚本,它可能会安装恶意的 Visual Basic 脚本和其他恶意软件,进而安装多种 Sandworm 恶意软件。通常运行的第一个恶意软件是一个侦察程序,用于收集感染设备的信息。被认为重要的机器随后会接收后续恶意软件,从而在系统中植入后门。 “例如,该命令可能旨在加载并保存一个 VBS 文件到启动文件夹中,”周二发布的咨询的翻译版本指出。“此类程序的一个变体被称为 GHETTOVIBE。在下一阶段,为了确定网络攻击对象的重要性,可能会在受攻击的计算机上加载 SCOUTCURL 软件工具,这是一个 PowerShell 脚本,通过收集并外传计算机的基本信息(如基本特征、程序、文件、浏览器数据等)执行基本侦察工作。”

相似文章

俄罗斯黑客入侵路由器窃取 Microsoft Office 令牌

Krebs on Security

俄罗斯国家支持的黑客(Forest Blizzard/APT28)利用旧路由器中的已知漏洞劫持 DNS 设置,窃取 Microsoft Office 用户的 OAuth 身份验证令牌,在不部署恶意软件的情况下入侵了超过 200 个组织和 5,000 个消费设备。

‘CanisterWorm’ 发动针对伊朗的数据擦除攻击

Krebs on Security

一个名为 TeamPCP 的以经济为目的的网络犯罪组织部署了一种自我传播的擦除蠕虫 CanisterWorm,该蠕虫通过清除受感染云基础设施和本地机器上的数据来针对伊朗的系统,此前该组织对 Trivy 漏洞扫描器进行了供应链攻击。