一種新型的ClickFix攻擊正在利用被挾持的網站,誘騙使用者執行儲存在瀏覽器快取的惡意酬載。

微軟威脅情報團隊在X平台上發布的一篇文章中表示:「與典型的攻擊模式下載並執行遠端酬載不同,在此次攻擊中,網站會將一個腳本酬載預先載入到瀏覽器快取中,並將其偽裝成一個PNG檔案。」

因此,當受害者被提示貼上並執行惡意命令時(正如ClickFix攻擊的情況),它會執行裝置上已存在的快取網站內容。

這種瀏覽器快取走私方法值得注意的是,它允許攻擊者隱藏酬載腳本並繞過字元數限制。透過Win + R觸發的Windows執行對話框,會截斷任何超過約260個字元的輸入。

在微軟觀察到的攻擊鏈中,分階段的酬載是Visual Basic Script(VBScript),然後調用「cmd.exe」來遞迴枚舉瀏覽器設定檔資料夾(例如「%LOCALAPPDATA%\Mozilla\Firefox\Profiles」)中名稱以「f_」開頭的檔案。

微軟解釋說:「它會將每個檔案的位元組長度與預期值進行比較。與先前攻擊中在內容中搜尋標記不同,它會將一個大小相符的快取項目複製到「%LOCALAPPDATA%\Temp .vbs」,為快取的酬載加上VBScript副檔名,然後使用wscript.exe執行它。複製輸出和錯誤會被抑制。預期大小因變體而異。」

VBScript還設計用於透過Windows Management Instrumentation(WMI)收集主機資訊,從外部伺服器(「cocojambo[.]us[.]com/alfa」)擷取PowerShell腳本(「v.ps1」),然後啟動它。PowerShell腳本作為一個中間PowerShell酬載的管道,負責下載下一階段(「cab.dat」)。

檔案下載後,其內容會在隱藏的視窗中讀取並執行。該攻擊最終為.NET組件鋪平了道路,這些組件會載入記憶體並將程式碼注入新啟動的合法Windows進程(「timeout.exe」),目的是竊取瀏覽器和裝置憑證。

更重要的是,注入的進程會啟動PowerShell,從「capsysnet[.]vg」獲取第二個記憶體內階段,並啟動與「ciliabula[.]cc」的連線。

這並非首次在ClickFix攻擊中將酬載階段性地放置在瀏覽器快取中。2025年10月,Expel記錄了一條攻擊鏈,該攻擊鏈採用快取走私技術來傳遞帶有惡意軟體的ZIP壓縮檔。該活動隨後被確定為Intrinsec進行的一次紅隊演練。

在過去兩年中,ClickFix已成為一種極為流行的社會工程技術。該攻擊將受害者變成執行惡意軟體的傳遞管道,這使其成為網路犯罪分子和國家級行為者都青睞的初始存取方法。

在2025年8月發布的概念驗證(PoC)攻擊中,CloudSEK展示了嵌入在電子郵件客戶端、瀏覽器擴充功能和生產力平台中的人工智慧(AI)摘要系統如何被武器化,透過ClickFix傳遞勒索軟體。

具體來說,酬載嵌入在HTML內容中,使用基於CSS的混淆方法,例如零寬字元、白底白字和螢幕外定位,這些方法使其對人眼不可見,但會被AI系統解析。這種不可見的提示注入隨後被用來生成包含攻擊者控制的ClickFix指令的摘要。

該攻擊採用一種稱為「提示過載」(prompt overdose)的方法,將酬載重複數十次,使其主導模型的上下文視窗並引導輸出生成。

CloudSEK表示:「當這種精心製作的內容被索引、共享或透過電子郵件發送時,任何處理它的自動化摘要過程都會產生包含攻擊者控制的ClickFix指令的摘要。觀察到的結果證實,提示過載與不可見注入結合,可以成功覆蓋摘要器中的合法上下文。」

自早期以來,ClickFix生態系統已有了顯著發展,這得益於像IUAM這樣的網路釣魚套件的可用性,這些套件可以自動創建「Fix類型」的攻擊。商品化進一步降低了進入門檻,並加速了這些活動的頻率。

ClickFix攻擊的結構是一個多步驟鏈 -

根據CrowdStrike的說法,涉及偽造CAPTCHA誘餌的事件在2025年顯著增加了563%。

ClickFix之所以有效,是因為它以CAPTCHA驗證、瀏覽器更新或意外錯誤為藉口,說服使用者運行攻擊者提供的命令——這些是使用者經常遇到的情況。該攻擊利用了這種「故障排除」主題來誘騙他們感染自己的系統,從而有效地繞過安全控制。

CrowdStrike表示:「員工經常會遇到會議中斷、身份驗證挑戰、CAPTCHA提示、瀏覽器錯誤和應用程式問題。一個要求執行快速故障排除步驟的提示,比一個意外的可執行檔或電子郵件附件,感覺上的可疑程度要低得多。」

ClickFix之所以奏效的另一個原因是,它依賴於使用者已經習慣使用的標準工具。它不是要求使用者下載一個可能引起懷疑的不熟悉程式,而是利用Windows和Mac的內建組件,如PowerShell、Windows Run和Terminal,來啟動攻擊鏈。

Fortra研發副總裁Bob Erdman表示:「ClickFix攻擊結合了心理操縱和對合法作業系統工具的濫用。危險的部分在於,是你自己執行了命令。攻擊者不是直接入侵電腦,而是說服你打開大門。」

在CTM360分析的一個活動中,觀察到威脅行為者利用WordPress插件中的已知漏洞(例如CVE-2026-6854)來控制網站並注入ClickFix誘餌。然後,注入的腳本採用EtherHiding技術來檢索活躍的誘餌主機名。

基於區塊鏈的機制提供了額外的優勢,因為攻擊者可以進行鏈上更新以促進基礎設施輪換,而無需修改被挾持的網站。根據CTM360的數據,已識別出超過3,000個活躍被挾持的網站託管著偽造頁面,攻擊鏈最終導致Vidar Stealer。

ReversingLabs在2026年7月的一份報告中表示:「ClickFix呈現的惡意軟體信號較少,這是傳統防禦措施所校準用來偵測的。活動進行得很快,基礎設施不斷變化,旨在規避基於歷史指標的偵測。」

CrowdStrike方面表示,他們觀察到與北韓有關的Stardust Chollima(又名BlueNoroff)攻擊群組,可能在2026年7月針對一家金融服務實體的員工,使用了一個虛假的視訊會議網站。據稱,員工在訪問該網站後,遇到了一個偽造的技術問題以及一個要求他們複製貼上命令的修復方案。

該命令旨在觸發一個基於PowerShell和VBScript的感染鏈,該感染鏈會傳遞兩個先前未記錄的惡意軟體家族,分別稱為GeniexLoader和GeniexRAT。

另一個與使用ClickFix有關的國家級威脅行為者是Sandworm。據觀察,這個俄羅斯國家支持的對手以ClickFix攻擊為目標,針對在法國、美國和加拿大組織工作的疑似烏克蘭員工,誘騙他們運行下載VBScript酬載的PowerShell命令。據推測,ClickFix誘餌是透過被挾持的烏克蘭網站傳遞的。

為應對此威脅,微軟建議採取雲端交付、網路和網路保護、應用程式控制以及PowerShell腳本塊記錄。它還敦促組織超越下載事件,搜尋可疑的瀏覽器活動、RunMRU登錄檔金鑰、WScript/PowerShell子進程和計劃任務。

它補充說:「CAPTCHA不應該要求使用者運行程式碼。使用者不應將驗證提示中的命令貼到Run、Terminal或PowerShell中,並應將此類請求視為潛在的初始存取嘗試。」

新型ClickFix攻擊利用瀏覽器快取隱藏惡意酬載以繞過Windows執行限制新型ClickFix攻擊利用瀏覽器快取隱藏惡意酬載以繞過Windows執行限制新型ClickFix攻擊利用瀏覽器快取隱藏惡意酬載以繞過Windows執行限制新型ClickFix攻擊利用瀏覽器快取隱藏惡意酬載以繞過Windows執行限制新型ClickFix攻擊利用瀏覽器快取隱藏惡意酬載以繞過Windows執行限制