簡潔性——加上完成事務的困難度——讓 ClickFix 成為理想的攻擊手法。

不久前,ClickFix 攻擊還很罕見。如今,由於攻擊者發現其簡單且能有效感染 PC 和 Mac 使用者的特性,這種技術已成為主流。所需的一切只是一個被入侵的網站——這項任務並不困難——一個偽造的驗證碼(CAPTCHA)疊加層,以及包含一個終端機指令。由於有太多使用者受騙而貼上並執行該指令,幾乎所有的惡意軟體散佈者都已採用此技術。甚至連克里姆林宮支持的駭客組織也加入其中。

獨立研究員 Kevin Beaumont 週四觀察到:「Reddit 上充斥著人們透過 ClickFix 感染電腦的貼文。」「到處都是合法的網站被駭,用來提供偽造的驗證碼提示。」

更有經驗的網路使用者——包括不少閱讀本網站的讀者——會迅速駁斥這種攻擊。他們通常會歸咎於那些落入詐騙圈套的人,並對他們的輕信和注意力不集中感到驚訝。現實情況是,對於較為隨意的用戶來說,使用電腦和網路已經變得非常困難——想想那些無法關閉的彈出廣告、需要分析無數圖片的驗證碼,以及不斷變化的介面,這些都讓他們尋找的功能變得難以尋找——以至於他們對那些看似荒謬且繁瑣的指示感到麻木。

ClickFix 攻擊者正在利用這種疲勞。通常,攻擊始於一個簡單的驗證碼圖像,經常偽裝成來自 Cloudflare 的。在與該框互動後,使用者會看到一行文字,通常會以某種方式被遮蔽,以掩蓋任何惡意指令。然後,使用者被指示將該文字複製並貼到 Windows 的執行(Run)、PowerShell 或 macOS 的終端機中,然後按 Enter。

這些指示來自使用者多年來一直使用的網站。這些指示看起來並不比他們十幾年來一直被要求做的事情更可疑。為什麼一個對電腦安全沒有深刻理解的人會有任何理由猶豫呢?

對於攻擊者來說,ClickFix 現在讓他們的工作變得容易得多。在 ClickFix 出現之前,他們需要安裝惡意軟體(安全公司 BlueVoyant 最近稱其為 Lorem Ipsum),需要使用資源密集型的基礎設施,包括操縱搜尋引擎優化(SEO)和惡意廣告的下載入口網站、受 Microsoft 信任的簽名憑證,以及用於提供 Microsoft Installer 套件的持續輪換網域。

BlueVoyant 表示:「在 2026 年 5 月下旬轉向 ClickFix,完全消除了程式碼簽名的要求,用另一種合法性取代了有效簽名安裝程式的合法性:使用者自願在其自己的終端機中執行惡意指令。」「ClickFix 模型將受害者範圍從專門尋找 Microsoft Teams 的使用者,擴大到任何瀏覽被入侵網站的使用者。」

macOS 使用者的情況也並未好轉。Mac 安全公司 Jamf 和一位研究人員都記錄了 ClickFix 的 macOS 變種,這些變種可以繞過 Gatekeeper 防護。

ClickFix 攻擊者不斷尋找新的方法來利用公共服務——根據 Cisco Talos 的說法,包括公開的 Google Sheets 文件。其他攻擊者,包括俄羅斯的國家支持的 Sandworm,正在將其控制基礎設施託管在基於區塊鏈的智慧合約中。安全公司 Netskope 最近發現了另一項採用相同方法的活動。該安全公司統計了 5,400 個向其發送信號的網站,這表明了該活動的影響範圍和規模。而且,隨著作業系統製造商和防禦者建立新的防禦措施,攻擊者不斷找到有記錄的方法來規避它們。

這一切的結果是,ClickFix 是一種非常有效且高效傳播各類惡意軟體的方式。它不會消失,而指責或羞辱受害者只會讓問題變得更糟。

有相當多的插件、獨立產品和內建防禦措施旨在削弱 ClickFix 攻擊的成功率。例如,BlockBlock 是一款監控 Mac 電腦尋求永久安裝自身程序的軟體,它可以在使用者按下 ⌘+V 鍵時阻止 ClickFix 攻擊。Ublock 也已更新以執行類似操作。

除了這些修復之外,我們這些擁有更多安全培訓的人應該與我們經驗較少、鄰居、家人和朋友建立意識。ClickFix 的大規模採用證明了它的成功,而且它在短期內不會消失。