ClickFix攻击手法主要影响微软Windows 10/11和苹果macOS系统的用户。该攻击的核心在于利用社会工程学手段,诱骗受害者将一段恶意指令复制到剪贴簿,随后在Windows“运行”窗口、PowerShell、文件资源管理器地址栏,或macOS的脚本编辑器中执行。
这种初始入侵手法被称为ClickFix,其运作机制是让攻击者引导用户完成一系列看似正常的步骤。具体流程包括:攻击页面常将验证码伪装成Cloudflare的验证界面,诱骗用户点击后看到被遮挡的文本。随后,该页面会要求用户将这段文本粘贴到Windows“运行”、PowerShell或macOS终端中并按下回车键,从而使恶意命令在用户设备上执行。
从攻击技术演变的角度看,ClickFix代表了一种绕过传统安全机制的新趋势。此前,安全公司BlueVoyant追踪到的Lorem Ipsum恶意软件曾依赖代码签名要求;然而,ClickFix的出现标志着这一要求的完全取消,攻击者不再需要带有效签名的安装程序,而是直接诱导用户在自己的终端中执行恶意命令。
此外,该攻击的影响范围覆盖了不同的操作系统和安全防护层级。针对macOS系统,出现了可绕过Gatekeeper保护的ClickFix变体;同时,Ars Technica于9月11日报道指出,ClickFix新型攻击正肆虐全球网络,影响对象明确指向Windows 10/11和macOS用户。
在事件细节方面,除了直接诱导执行命令外,攻击者还开始利用公开的Google Sheets文档等公共服务来承载或辅助整个攻击链条的构建。这表明攻击者的目标是扩大攻击面,不局限于单一的钓鱼页面。
从时间线和背景分析来看,Ars Technica于9月11日报道了这一现象,并有Jamf与另一名研究人员记录了这类手法。这种利用公共服务辅助攻击链的做法,显示出攻击者对当前网络环境的深入了解,即如何将看似无害的第三方平台纳入攻击流程。
影响边界方面,ClickFix的威胁在于其极度依赖用户行为(社会工程学),使得即使系统本身有防护措施,只要诱骗成功,恶意命令便能直接在用户权限下执行。这要求用户必须对任何来源的“复制粘贴”操作保持高度警惕。
读者提示:鉴于ClickFix攻击的性质,所有使用Windows或macOS系统的用户应特别注意,不要盲目相信网页上的指令,尤其是在遇到需要将文本粘贴到系统终端进行执行的操作时。请务必核实信息的真实来源,并了解当前安全报告指出该攻击正肆虐全球网络。
本报道的信息来源于科技媒体Ars Technica于9月11日的报道,仅基于此单一公开资料梳理。
信息来源
本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。