安全公司 Netskope Threat Labs 於二零二六年九月二十四日公開研究,指一款雲端託管的「技術支援詐騙」工具套件,透過 Google 廣告把用戶導向看似普通的網上商店,再以全螢幕假防毒警告鎖住瀏覽器,誘使受害人致電虛假客服。Ars Technica 於九月二十五日跟進報道;觀測窗口自八月三十一日至九月十四日,至少六百一十九間機構的用戶曾點擊相關惡意廣告,美國約佔六成,日本與澳洲分居其後。Google 回應稱對詐騙零容忍、正調查並會對違規帳戶採取行動。來源真實性已驗證。
對香港企業而言,這類攻擊不依賴安裝檔,而是廣告投放加瀏覽器記憶體解密,傳統以檔案為中心的端點掃描容易漏看;員工在地圖、天氣、體育等合法網站側欄「正常點廣告」即可中招,屬典型的雲端與瀏覽器邊界風險。
二零二六年九月,Netskope Threat Labs 公開追蹤一款技術支援詐騙(tech-support scam)工具套件:受害人先點擊 Google 廣告,經過「載入中」遮罩與假店面,再在滑鼠移動後觸發加密載荷,於瀏覽器內組裝出仿 Microsoft Defender 或 Apple 風格的全螢幕警報,並要求立即致電畫面上的號碼。Ars Technica 引述同一研究並取得 Google 聲明。來源真實性已驗證:以 Netskope 官方威脅研究為主、Ars 交叉核對觀測數字與脫困步驟,Google 公開回應僅作平台立場;下文區分「研究方觀測」、「封殺建議」與「平台調查中」三層,未公開之受害人實際付款金額不予臆測。
一、核心事件:廣告點擊變全螢幕假鎖機
技術細節
傳播路徑
Netskope 指絕大部分流量帶有 Google 廣告自動標記參數(如 gclid、gad_source、gad_campaignid),並經 googleads.g.doubleclick.net 點擊轉向,顯示來自付費廣告而非自然搜尋。參照來源涵蓋地圖、天氣、房地產、文件託管與體育等高流量合法網站的廣告庫存——出版商本身未被入侵,惡意內容走的是正常廣告投放管道。研究方在約兩週內統計到逾二百五十個 Google Ads 廣告活動識別碼,橫跨至少二百八十四個合法出版網站。
觀測規模
二零二六年八月三十一日至九月十四日,該套件至少波及六百一十九間機構(以 Netskope 客戶可見範圍計);地理上美國約佔百分之六十二、日本約百分之十六、澳洲約百分之十四,其餘分散各地。Ars 強調:因研究方僅見自身客戶流量的一小部分,實際曝光人數可能更高;在該樣本中,相關內容被 Netskope 攔截,故這些機構用戶未進一步落入詐騙話術。
社工與介面手法
頁面先顯示全螢幕白色「Loading… Please wait」遮罩與無效按鈕;清除滑鼠移動閘門後,才進入佈滿商品卡的假電子商務店面。隨後套件以硬編碼金鑰做兩段解密:先還原隱藏的指揮伺服器位址,再依作業系統拉取 Windows 或 macOS 版本載荷,並在瀏覽器記憶體中組裝鎖機畫面——Windows 分支仿 Defender/「Microsoft Defender Security Center」掃描結果,macOS 分支則換成 Apple 風格警告。首次點擊會呼叫 requestFullscreen() 隱藏網址列與分頁,再隱藏游標並使用鍵盤鎖定相關 API 吞掉 Escape 等離開捷徑,同時以音效與拖慢瀏覽器製造「機器壞掉」的壓力;畫面要求勿重開機、立即致電客服。關閉瀏覽器往往只會令詐騙畫面刷新。
平台回應與脫困
Google 向 Ars 表示:「我們對詐騙零容忍。我們正積極調查本報告中的廣告活動,並將對違反政策的帳戶採取行動。」公司並稱去年已在廣告上線前封鎖逾百分之九十九的違規廣告;惟未說明今次為何漏網,亦未確認相關廣告是否已全面清除。Netskope 與 Ars 均指出:裝置本身並未被真正鎖定。多數情況下可長按 Escape 數秒以退出全螢幕並解除鍵盤鎖定,再關閉分頁;Windows 可用 Ctrl-Shift-Escape 開工作管理員結束瀏覽器,macOS 可用 Command-Option-Escape;重新開啟時勿還原先前工作階段。合法系統絕不會要求用戶「中毒後致電螢幕上的電話號碼」。
二、技術原理深度解析
1. 惡意廣告作為初始存取
攻擊者不需攻破目標網站,只需買到合法版位。付費點擊標記成為歸因證據,也代表防護要同時涵蓋「瀏覽器內容安全」與「廣告供應鏈治理」,而非只守企業防火牆入口。
2. 滑鼠移動當機器人過濾
載荷在首次游標移動前不解密、不執行,使許多只做靜態抓取的廣告審核爬蟲看不到惡意邏輯。這與進階網頁威脅(研究方對照 Barracuda 二零二六年五月記錄的 CypherLoc 等 scareware)採用的反分析手法同一思路。
3. 執行期解密與記憶體內組裝
指揮位址與鎖機頁面皆加密傳遞,最終在瀏覽器記憶體拼裝,網絡路徑上較少出現可直接簽章的惡意檔案,削弱以檔案雜湊為主的端點產品命中率。Netskope 以行為/釣魚類規則(如 Generic.Phishing Tech Support Scam Kit Detected)做行內偵測,並把指標公開於 Threat Labs IOC 庫。
4. 瀏覽器 API 被武器化為「假勒索」
Fullscreen、游標隱藏與鍵盤鎖定本身是合法 Web API,組合後卻能模擬系統級鎖機。本質是對用戶注意力與恐慌的攻擊:目標是付款、遙距控制或個資,而非加密磁碟。
四、日常應用場景
1. 開發者與技術團隊
若產品內嵌 WebView、自有瀏覽器或允許員工廣泛上網,應把「廣告落地頁+全螢幕+要求致電」納入濫用案例測試;對內網說明文件寫明長按 Escape/強制結束瀏覽器流程。建置內容安全政策、限制可疑全螢幕與第三方腳本時,需平衡正常影音體驗與鎖機濫用。
2. 企業與隱私敏感行業
金融、法律、醫療與任何開放互聯網瀏覽的辦公室,應在安全意識訓練中區分「端點防毒警報」與「網頁假警報」;以 DNS/SWG/瀏覽器隔離攔截已知技術支援詐騙工具套件域名,並監控短時間大量 Google Ads 轉向異常。IT 支援熱線需預設話術:永不要求用戶致電螢幕號碼,也不會在未驗證身份前索取遠端桌面。
3. 一般用戶
看到全螢幕「中毒、立刻致電」幾乎可以判定為詐騙。勿致電、勿付款、勿安裝對方指示的遙距軟體、勿讀出一次性驗證碼。長按 Escape 或強制結束瀏覽器後,以書籤或直接輸入網址造訪常用網站,避免再點搜尋結果旁的廣告。
4. 香港與亞洲市場視角
觀測樣本中日本已佔約一成六,顯示亞太亦在廣告投放範圍內。香港中小企常以共用電腦處理網銀與政府表格,一旦員工依指示開啟遠端協助,後果遠大於「關掉一個分頁」。本地團隊評估雲端安全與上網閘道時,宜把惡意廣告與瀏覽器鎖機列為與釣魚郵件同級的常態風險,而非偶發奇聞。
五、專業評價與潛在考量
優勢
Netskope 公開完整攻擊鏈、地理比例、廣告活動數量與 IOC,Ars 補上可操作的脫困步驟與 Google 立場,資訊密度適合企業安全與一般用戶同時閱讀。研究清楚標示「合法出版商廣告庫存被濫用」,有助避免誤指網站本身被駭。
需要留意的地方
六百一十九間機構是單一安全廠商可見範圍,不是全球確診受害總數;實際被騙金額未在公開研究量化。Google「正在調查」並不保證所有變種已下架,攻擊者可快速輪替基礎設施與店面外觀。長按 Escape 等脫困方法對不同瀏覽器/作業系統版本未必一律有效,企業仍應以閘道攔截為主、用戶教育為輔。
結語
這波假瀏覽器鎖機說明:雲端時代的初始存取,可以是一則出現在天氣網站旁的付費廣告;加密載荷與全螢幕社工,足以在「沒有下載安裝檔」的情況下製造恐慌並導向詐騙來電。對香港企業而言,上網瀏覽邊界、廣告風險與員工熱線話術,應一併納入雲端與網絡安全基線,而不是假設防毒軟體會自動擋下記憶體內的網頁套件。
如需在香港加固雲端遷移、上網閘道與瀏覽器邊界防護,可參考 YSK Limited 的香港雲端遷移與網絡安全服務:https://ysk.hk/services/cloud-security
參考來源
- https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads (Netskope Threat Labs 主研究:攻擊鏈、619 機構、地理比例、脫困建議與 IOC)
- https://arstechnica.com/security/2026/09/google-ads-caught-delivering-convincing-scareware-ads-to-unsuspecting-users/ (Ars Technica:跟進報道、Google 聲明、Windows/macOS 脫困鍵位)
- https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScam (Netskope 公開 IOC 庫)