微软表示,ClickFix攻击正利用BNB Chain智能合约传递恶意软件指令。虚假的验证页面诱骗用户在Windows设备上运行攻击者提供的命令。该行动每天针对全球数千台企业及个人设备。微软警告称,成功的攻击可能导致凭证泄露,并引发勒索软件部署。
根据微软威胁情报团队的报告,一批被攻陷的网站正结合使用ClickFix诱饵与EtherHiding技术来传播恶意软件,每天针对全球数千台企业及个人设备发起攻击。微软威胁情报已识别出一批被攻陷的网站,这些网站展示ClickFix诱饵,并利用与ClearFake行动相关的EtherHiding技术。攻击者将经过Base64编码的JavaScript代码注入被攻陷的网站。该脚本并非从传统服务器获取载荷指令,而是连接至BNB Chain的RPC网关,查询此前与ClearFake行动关联的智能合约。由于只有部署该合约的加密货币钱包所有者才能修改其内容,因此通过常规的下架或域名劫持方法难以移除这些指令。
微软指出,受害者会看到一个虚假的验证页面,要求其验证身份。用户并非完成正常的验证步骤,而是被引导打开Windows运行对话框,粘贴剪贴板内容并按下回车键,从而在自己的系统上执行攻击者控制的命令。
报告显示,虽然虚假验证页面充当诱饵,但攻击者还依赖多种命令混淆手段来规避检测。微软观察到攻击者滥用多种Windows工具,包括conhost、cmd、PowerShell、pcalua、mshta、rundll32、msiexec、curl、WMI、WebDAV和计划任务。研究人员还识别出多种隐藏恶意命令的技术:脱字符号用于分割关键词,环境变量用于隐藏解释器,Windows进程以最小化或无窗口模式运行,以降低执行时的可见性。除ClickFix外,微软表示攻击者还在部署TerminalFix诱饵。与引导受害者打开Windows运行对话框不同,TerminalFix指示用户将命令粘贴到Windows终端或PowerShell中,使用相同的社会工程学手法触发攻击。
报告称,该技术被众多威胁行为者采用,在获得初始访问权限后分发多种恶意软件家族。微软识别出通过ClickFix行动传播的多种载荷,包括Lumma Stealer及其他信息窃取程序、Xworm和AsyncRAT远程访问木马、MintsLoader及远程管理工具。研究人员警告称,一次成功的执行就可能导致凭证泄露、在受感染系统上建立持久化权限、实现网络横向移动,并为人工操作的勒索软件攻击及可能的域控沦陷创造条件。
为降低风险,微软建议启用Microsoft Defender的网络、Web和云保护功能,在不需要时限制对Windows运行对话框及其他命令行工具的访问,启用PowerShell脚本块日志记录,并强制执行应用程序控制策略。微软还建议用户不要将来自虚假验证页面、浏览器错误页面、广告、未经请求的支持页面或邮件中的命令粘贴到Windows运行对话框、终端、PowerShell或命令提示符中,因为攻击者越来越依赖诱使用户自行执行恶意命令。
微软表示,Microsoft Defender XDR在攻击链的不同阶段提供分层防护。据该公司称,Defender SmartScreen和Defender for Office 365可在用户与恶意网站、钓鱼链接、受感染附件及虚假验证页面交互之前,帮助阻止这些威胁。该安全平台还通过“RunMRU注册表中的可疑命令”、“可能的ClickFix活动”及“来自新兴威胁的潜在初始访问”等警报,检测可疑的命令执行和外部连接。同时,Microsoft Defender防病毒软件通过“Trojan:Win32/ClickFix.*”和“Trojan:Win32/TermFix.*”等检测项识别恶意命令执行。该公司表示,组织应将此类检测视为初始访问事件的潜在迹象,隔离受影响设备,调查可能的凭证窃取和持久化机制,并在其环境中搜索相关活动。
这一最新发现之前,微软威胁情报团队于6月发布了一份报告,描述了一起自2026年2月起活跃的基于Windows系统的加密货币剪贴板劫持行动。报告称,该恶意软件通过恶意的.lnk快捷方式文件传播,每500毫秒监控一次剪贴板,以查找加密货币钱包地址、助记词和私钥,并将复制的钱包地址替换为攻击者控制的地址。研究人员还发现该恶意软件通过Tor网络路由通信,创建计划任务以实现持久化,截图并执行攻击者提供的代码,从而为操控者提供轻量级后门访问权限。微软当时表示,防御者应调查可疑行为的组合而非孤立事件,特别是当脚本引擎启动curl、cmd.exe或PowerShell等工具并伴随Tor相关流量时。此前,与加密货币相关的恶意软件行动持续演变。Sui计划于2027年主网上线原生量子安全账户认证。