ClickFix 誘餌結合先進的 CastleLoader 惡意軟體,正大規模安裝 Lumma。

去年五月,全球執法單位成功瓦解了 Lumma 的基礎設施,這是一種竊資軟體,在國際行動前僅兩個月內就感染了近 395,000 台 Windows 電腦。研究人員週三表示,Lumma 已再次「大規模回歸」,透過難以偵測的攻擊竊取憑證和敏感檔案。

Lumma,又名 Lumma Stealer,於 2022 年首次出現在俄語網路犯罪論壇。其基於雲端的惡意軟體即服務(malware-as-a-service)模式,提供了一個龐大的網域基礎設施,用於託管提供免費破解軟體、遊戲和盜版電影的誘餌網站,以及命令與控制通道,以及威脅行為者運行其竊資業務所需的一切。一年內,Lumma 的高級版本售價高達 2,500 美元。到 2024 年春季,FBI 在犯罪論壇上發現了超過 21,000 個相關列表。去年,微軟表示 Lumma 已成為包括 Scattered Spider 在內的多個犯罪集團的首選工具,而 Scattered Spider 是其中最活躍的集團之一。

FBI 及其國際盟友於去年初採取行動。去年五月,他們表示已查獲 2,300 個網域、命令與控制基礎設施和犯罪市集,這些都曾助長該竊資軟體的蓬勃發展。然而,近期該惡意軟體已捲土重來,再次感染大量電腦。

「儘管 2025 年的執法行動大規模瓦解了數千個命令與控制網域,LummaStealer 已大規模回歸,」安全公司 Bitdefender 的研究人員寫道。「該行動已迅速重建其基礎設施,並持續在全球擴散。」

與之前的 Lumma 一樣,近期的大規模回歸嚴重依賴「ClickFix」,這是一種社交工程誘餌,已被證明對誘騙終端使用者感染自身電腦極為有效。通常,這類誘餌以偽造的 CAPTCHA 形式出現,它不會要求使用者點擊方塊或識別圖像中的物體或字母,而是指示他們複製文字並貼到一個介面中,這個過程只需幾秒鐘。文字內容是偽造 CAPTCHA 提供的惡意指令。介面是 Windows 終端機。照做的目標隨後會安裝載入器惡意軟體,進而安裝 Lumma。

這次復甦的核心是使用 CastleLoader,這是一種獨立的、最初安裝的惡意軟體。它完全在記憶體中運行,比駐留在硬碟上的惡意軟體更難偵測。其程式碼經過高度混淆,即使惡意軟體掃描器能夠看到它,也很難發現其惡意性質。CastleLoader 還提供了一個靈活且功能齊全的命令與控制通訊機制,使用者可以自訂以滿足其特定需求。

CastleLoader 與 Lumma 最近重建的部分基礎設施共享,這表明營運者正在合作或至少協調其活動。在其他情況下,Lumma 依賴合法的基礎設施——主要是來自 Steam Workshop 和 Discord 共享檔案的內容傳遞網路——來進行安裝。使用受信任的平台有助於降低目標的懷疑。無論哪種情況,一旦載入器被執行,它就會悄悄地潛入受感染的機器,並在降低防禦措施後,安裝其第二個酬載:Lumma。

人們已經習慣了難以解決的 CAPTCHA,當被指示複製網站提供的文字、點擊 Win-R 鍵然後選擇貼上時,他們不會多想。一旦執行了這個簡單的操作,Lumma 就對受感染機器上儲存的大量敏感檔案擁有完全的存取權。Bitdefender 表示,這些資料包括:

「ClickFix 的有效性在於其濫用了程序性信任而非技術漏洞,」Bitdefender 表示。「這些指示類似於使用者先前可能遇到過的故障排除步驟或驗證解決方案。因此,受害者經常未能意識到他們正在手動執行自己系統上的任意程式碼。」

雖然 Lumma 只針對 Windows 使用者,但自去年六月以來,其他惡意軟體活動已使用相同技術感染 macOS 電腦。今年,針對 macOS 使用者的較新 ClickFix 攻擊仍在繼續。

對抗 ClickFix 的最佳防禦方法是遠離提供免費物品的網站。Windows 和 macOS 提供了一種在開啟命令終端機前需要密碼的機制。為技術能力較弱的使用者管理機器的技術人員可能也想考慮使用後者防禦措施。