ClickFix 假 CAPTCHA 攻擊全面主流化:使用者主動貼上指令,Windows 與 Mac 同步中招

Key takeaway

Ars Technica 於 2026 年 9 月 11 日報道,過去被視為相對冷門的 ClickFix(假 CAPTCHA/驗證碼誘餌)攻擊手法,已迅速變成主流初始入侵途徑:攻擊者只需攻陷合法網站、疊加偽造的 Cloudflare 風格 CAPTCHA,再誘導訪客把指令貼進 Windows「執行」對話框、PowerShell 或 macOS Terminal,即可繞過傳統下載與簽名檢查。本文已核對 Ars Technica 原文、Prophet Security 技術分析、CERT-UA/The Hacker News 對 Sandworm 子群組 UAC-0145 的公開通報,以及 MITRE ATT&CK T1204.004 技術條目,確認事件與技術細節一致。

ClickFix 假 CAPTCHA 攻擊全面主流化:使用者主動貼上指令,Windows 與 Mac 同步中招

Ars Technica 於 2026 年 9 月 11 日報道,過去被視為相對冷門的 ClickFix(假 CAPTCHA/驗證碼誘餌)攻擊手法,已迅速變成主流初始入侵途徑:攻擊者只需攻陷合法網站、疊加偽造的 Cloudflare 風格 CAPTCHA,再誘導訪客把指令貼進 Windows「執行」對話框、PowerShell 或 macOS Terminal,即可繞過傳統下載與簽名檢查。本文已核對 Ars Technica 原文、Prophet Security 技術分析、CERT-UA/The Hacker News 對 Sandworm 子群組 UAC-0145 的公開通報,以及 MITRE ATT&CK T1204.004 技術條目,確認事件與技術細節一致。

下文拆解攻擊鏈、為何對企業端點尤其有效,以及香港中小企與遠端團隊可如何落地防禦。

一、核心事件:從「冷門手法」變成 Reddit 刷屏級疫情

獨立資安研究員 Kevin Beaumont 指出,Reddit 近期充斥用戶因 ClickFix 中招的帖文,大量「平時會用」的合法網站被植入假 CAPTCHA。Ars Technica 引述資安公司 BlueVoyant:過去投放 Lorem Ipsum 等惡意程式,需要 SEO 操縱、惡意廣告下載頁、微軟信任簽名憑證與不斷輪換網域;自 2026 年 5 月底起,攻擊鏈改為 ClickFix,完全取消代碼簽名需求,改以「使用者自願在本機終端執行指令」作為正當性包裝,受害面也從「正在搜尋 Microsoft Teams 安裝檔的人」擴大到「任何瀏覽被入侵網站的訪客」。

手法核心極簡:

  1. 訪客進入被入侵或惡意網站;
  2. 畫面出現看似 Cloudflare 的 CAPTCHA/人機驗證;
  3. 指令被遮罩或部分隱藏,用戶被要求複製後貼到 Run/PowerShell/Terminal 並按 Enter;
  4. 本機下載並執行後續載荷(竊密、勒索、遠控等)。

因為惡意內容以鍵盤/剪貼簿進入系統,而非附件或可執行檔下載,郵件閘道與瀏覽器沙箱往往難以在「貼上之前」攔阻。

二、技術原理深度解析

MITRE 定位:使用者執行(惡意複製貼上)

MITRE ATT&CK 將此類行為歸入 T1204.004 User Execution: Malicious Copy and Paste,涵蓋 Windows、macOS 與 Linux。重點不是漏洞利用,而是社會工程:誘導用戶親手啟動解譯器,從而繞過以「檔案下載」為主軸的防護。

Windows 鏈:explorer.exe → RunMRU → 解譯器

Prophet Security 整理的調查要點包括:

  • 「執行」對話框是 explorer.exe 的子行程,其後啟動的 powershell.exemshta.execmd.exe 通常繼承此父行程關係,成為偵測規則核心。
  • 最耐久的鑑識產物是登錄機碼 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU:它幾乎逐字保存貼上的字串(常帶 \1 後綴),可視為社會工程步驟的「逐字稿」。
  • 因路徑長度限制,攻擊者多用短下載器而非完整腳本;Microsoft 亦觀察到 Windows Terminal 的多行貼上警告會嚇退部分受害者,使對手回流到 Run 對話框。

變體持續出現:研究者 mr.d0x 描述的 FileFix 把貼上目標改為檔案總管網址列;TerminalFix 則改走 Windows Terminal/PowerShell。父行程與登錄產物都會改變,單靠「explorer.exe 父行程」規則會漏報。

macOS 鏈:Terminal、Script Editor 與 Gatekeeper 繞過

Jamf 與其他研究人員已記錄可繞過 Gatekeeper 的 macOS ClickFix 變體。Apple 在 macOS 26.4 為 Terminal 加入多行貼上警告後,攻擊者改以 applescript:// URL 方案打開 Script Editor 執行載荷(例如 Atomic Stealer)。常見後續行為包括:osascript 假密碼框、xattr 去除隔離屬性後立刻 chmod +x、以 shell 呼叫 security find-generic-password 抽取瀏覽器金鑰,以及寫入偽冒系統更新名稱的 LaunchAgent。

國家級行為者與鏈上 C2

CERT-UA 將 2026 年 6–7 月至少十個合法網站遭植入假 CAPTCHA 的活動,歸於俄羅斯 GRU 相關的 Sandworm 子群組 UAC-0145。該活動使用 SMARTAXE 動態改頁、Cloaking.House 流量篩選,並以 EtherHiding 從以太坊智能合約讀取遠端資源網域(eth_call 風格 JSON-RPC),使 C2 解析層更難被單純封鎖網域打掉。Cisco Talos、Netskope 亦公開觀察到以 Google Sheets、智能合約託管控制基礎設施的相關活動;Netskope 曾統計約 5,400 個站點向同一控制面回連。

三、日常應用場景

1. 開發者與技術團隊

開發者日常開終端、貼套件安裝指令,最易把「驗證碼要你貼一段」當成正常流程。建議:禁止在瀏覽器指示下對本機解譯器貼上未知指令;對 explorer.exe→隱藏 PowerShell、Script Editor→curl/shell 建立 EDR 關聯告警;將 RunMRU/TypedPaths 納入例行狩獵。

2. 企業與隱私敏感行業

金融、法律、醫療與持牌虛擬資產服務商面臨的不只是個資外洩,還有監管通報時限。ClickFix 不依賴 0-day,卻能在已部署 EDR 的環境得逞(Microsoft Defender Experts 曾報告每月仍有大量裝置受影響)。應把「使用者執行惡意貼上」列入初始存取劇本,並與釣魚演練分開量測。

3. 一般用戶

若網頁要求你「複製這段、按 Win+R/打開終端再貼上才能通過驗證」——幾乎可以肯定是假的。真正的 Cloudflare/人機驗證不會要求你在作業系統終端執行指令。可安裝 uBlock 等更新過的阻擋規則,或在 Mac 使用可攔截永久安裝行為的工具(如 BlockBlock)作為額外防護層。

4. 香港與亞洲市場視角

香港大量中小企採 BYOD、遠端協作與雲端 SaaS,員工習慣「跟畫面指示操作」。一旦常用 WordPress 站或合作伙伴入口被植入 ClickFix,受害面可瞬間擴散。結合歐盟《網絡韌性法》漏洞通報時程等合規壓力,本地企業更需要把端點行為偵測、雲端存取控制與員工意識訓練綁在一起,而不是只靠防毒簽名。

四、專業評價與潛在考量

優勢(對防禦者而言的可觀察性)

  • 社會工程步驟會留下耐久產物(RunMRU、過程譜系、LaunchAgent),適合關聯調查。
  • ATT&CK 已明確分類,便於寫入 SOC 劇本與紅隊對照。
  • 瀏覽器插件與端點監控可在「貼上瞬間」介入。

需要留意的地方

  • 關鍵字規則易被改寫繞過;應以指令長度、父行程關係與後續行為鏈為主。
  • 遠端支援/IT 維運同樣會出現「指導用戶按 Win+R」,需結合螢幕共享/RMM 情境降低誤報。
  • 誘餌網域壽命極短,單靠 IOC 封鎖不夠;應假設合法站點也可能被暫時劫持。
  • 受害者羞辱無助於降低感染率;訓練應聚焦「永遠不要把網頁上的指令貼進系統終端」。

結語

ClickFix 證明:當上網體驗被無盡 CAPTCHA、彈窗與介面改版疲勞化之後,攻擊者只需複製「官方驗證」的儀式感,就能讓用戶親手打開大門。對香港企業而言,這不是「會不會中招」的理論題,而是端點、瀏覽器與雲端邊界必須一起加固的實務題。若需要在香港強化雲端遷移與網絡安全架構(官網刊 99.99% SLA),可參考 YSK Limited 的雲端遷移與網絡安全服務:https://ysk.hk/services/cloud-security


參考來源

Related services & products