针对Windows 10/11和macOS系统的ClickFix攻击正在全球蔓延。科技媒体Ars Technica于9月11日报道称,这种新型攻击手法凭借简单的“复制粘贴”操作,绕过了传统安全防护。
安全公司BlueVoyant追踪到的Lorem Ipsum恶意软件家族已开始采用ClickFix攻击。这种攻击的核心在于社会工程学,它伪装成用户熟悉的验证环节来窃取信息。
攻击页面通常会精心模仿Cloudflare的验证界面。当用户点击看似无害的验证按钮后,页面会显示一段被遮挡的文本。接着,攻击者会要求用户将这段文本复制,并粘贴到Windows的“运行”窗口、PowerShell或macOS的终端中执行。
这个过程的本质是将一段恶意命令(例如PowerShell脚本)注入用户的操作环境。一旦执行,恶意代码便在本地运行,传统杀毒软件和邮件过滤机制对此往往无能为力,因为它需要用户的主动配合。
尽管这种需要手动复制粘贴的攻击方式对有经验的用户而言识别度较高,但其伪装成官方验证的特性降低了普通用户的警惕性。研究指出,攻击者甚至利用公开的Google Sheets文档作为命令与控制服务器,辅助攻击链。
这种攻击手法已不仅限于Windows平台。安全研究人员Jamf发现,macOS上出现了能够绕过系统自带的Gatekeeper安全保护的ClickFix变体。这意味着Mac用户也面临直接风险。
ClickFix攻击的流行,利用的是用户对“官方验证流程”的条件反射式信任。它并不复杂,但极其有效,正成为越来越多攻击者青睐的初始入侵手段。
对于普通用户,防范的关键在于对任何要求“复制并粘贴命令”的验证页面保持高度警惕。无论是Windows还是Mac用户,都应记住:真正的云服务商验证通常只需点击或勾选,绝不会要求用户手动执行终端命令。



