文章总结: ClickFix攻击利用假验证码诱导用户执行系统命令,绕过浏览器安全边界。攻击者通过入侵正常网站,动态展示恶意验证码,利用用户对验证码和技术支持流程的信任。防御关键在于明确动作边界:验证码只在网页内完成、不执行已复制内容、执行后断开网络报告、手机不安装聊天中的APK。企业需改进响应链,缩短举报入口,并关注浏览器后的异常脚本活动。 综合评分: 85 文章分类: 安全意识,实战经验,安全运营
证码没有坏,信任边界被偷走了:ClickFix 正诱导用户自己感染电脑
原创
tcode tcode
字节脉搏实验室
2026年7月20日 10:14 北京
在小说阅读器读本章
去阅读
页面上弹出一个验证码:“检测到异常访问,请完成验证。”它看起来和过去见过的安全检查没有明显区别。不同的是,这次页面要求按下几个快捷键,打开系统工具,粘贴一段已经复制好的内容,然后回车。
用户以为自己在证明“我是人”,实际上正在替攻击者完成最难的一步:主动跨过浏览器与操作系统之间的边界,让一段网页原本不能直接执行的指令进入本机。
这类手法被称为 ClickFix。7 月 19 日的新报道援引乌克兰 CERT-UA 调查称,UAC-0145 在被入侵的网站上展示假验证码,诱导访问者执行命令并下载后续恶意程序。真正值得所有企业关注的,不是它目前主要针对谁,而是这种诱导方式几乎不依赖高深技术,却能利用人们对验证码和故障排查步骤的习惯性信任。
这类页面为什么比普通钓鱼更容易奏效
传统钓鱼常要求用户输入账号密码,很多人已经知道要检查域名和登录页面。ClickFix 换了一个叙事:不是“请登录”,而是“浏览器出错了”“复制这段内容完成验证”“执行后页面会自动恢复”。
它借用了三种熟悉感。第一,验证码本来就会打断操作;第二,技术支持有时确实会让人按步骤排障;第三,被复制的长字符串普通人看不懂,因此更容易把判断权交给页面。
更关键的是,用户看到的可能不是一个明显的仿冒网站。CERT-UA 表示,攻击者在 6 月至 7 月分析到十多个遭入侵的网站,并通过流量筛选和动态内容替换,只向特定访问者展示恶意验证码。网站原本可以是正常站点,恶意内容却在特定条件下才出现,这会让“我认识这个网站”变成不可靠的安全依据。
所以,ClickFix 的核心不是验证码技术,而是动作授权欺骗:页面把一项系统级操作包装成了网页验证的一部分。
风险已经从电脑延伸到手机和网站运营者
CERT-UA 的通告描述了多条初始入侵路径。除假验证码外,攻击者还曾通过非可信软件安装包、即时通信中的“安全工具”诱饵等方式传播恶意程序。调查同时提到伪装成防护工具的 Android 安装包,可收集设备信息、联系人、文件和实时位置。
这说明安全提示不能只写成“不要在电脑上运行陌生命令”。在手机上,陌生人发来的 APK 同样不应因为名称里有“安全”“杀毒”“验证”就被安装;对网站管理员而言,访问者看到假验证码还意味着另一个事实:网站自身可能已经被篡改,需要按照安全事件处理。
普通用户、企业终端团队和网站运营者面对的是同一条链上的不同位置。用户负责在危险动作前停下,终端团队负责让异常执行可见,网站运营者负责阻止自己的页面成为诱导入口。
把“不要乱点”改成四条动作边界
第一,验证码只在网页内完成。选择图片、拖动滑块、输入短字符或点击复选框,都应留在当前页面。凡是要求打开系统“运行”窗口、终端、PowerShell、命令提示符或脚本工具的,都停止操作。
第二,已经复制但没有执行,直接关闭。不要为了“看看会发生什么”而回车,也不要把内容转发给同事试验。记录页面地址和出现时间,截图后通过企业安全渠道报告;涉及敏感业务时,避免在公开群传播可点击链接。
第三,已经执行,先断开再报告。断开网络连接,保留设备当前状态,立即联系 IT 或安全团队,并明确说明执行的大致时间和来源页面。不要自行反复重启、清理文件或安装所谓修复工具,这些动作可能扩大影响或破坏调查线索。
第四,手机不安装聊天中发来的 APK。Android 用户只通过组织认可的应用商店或企业分发渠道安装软件。任何联系人以“安全升级”“验证账号”“安装防护”为由发送安装包,都应通过另一种联系方式核实。
企业真正该重做的是响应链,而不是再发一次提醒
培训材料应给出一个足够简单的判断句:网页没有正当理由要求你把内容粘贴进系统命令工具。这比让员工记住某个恶意程序名称、某组快捷键或某张截图更耐用。
终端侧应关注浏览器之后紧接着出现的异常脚本或命令解释器活动,并把“用户是否刚从剪贴板执行内容”纳入调查上下文。这里的目标不是一刀切禁用所有管理工具,而是对普通办公终端建立更严格的执行策略,对确有需要的管理员使用独立账号、受控设备和可审计流程。
安全运营团队还需要把举报入口做短。员工如果必须填写很长的工单、寻找不知道名字的队列,往往会选择先问同事。一个清晰的按钮、热线或专用群,加上“不追责式快速上报”,比海报上的十条口号更能缩短暴露时间。
网站和托管服务团队一旦收到“页面出现假验证码”的报告,应检查 CMS、插件、管理账号、脚本文件和异常跳转,保留访问与变更日志,并排查是否存在后门。删除可见页面不等于清除了入侵根因。
信息边界
已经确认:CERT-UA 报告称,UAC-0145 在 2026 年春夏使用 ClickFix 假验证码、非可信安装包和消息诱饵等方式获取初始访问;6 月至 7 月调查了十多个被用于该活动的受损网站,并发现针对 Windows 与 Android 的恶意程序。
需要谨慎理解:这些发现来自针对乌克兰相关活动的调查,不能直接推断所有假验证码事件都由同一组织实施,也不能把每个异常验证码都视为国家级攻击。
本文判断:ClickFix 能跨地区复用,因为它攻击的不是某个漏洞版本,而是用户对“验证”和“排障”的信任。最有效的防线,是把不可逾越的动作边界讲清楚,并让执行后的上报与隔离足够快。
结语
验证码的任务,是让网站确认你是不是人;它没有理由要求你证明自己会操作系统终端。
当页面把“复制、打开系统工具、粘贴、回车”包装成验证流程时,最安全的技术动作恰恰是什么都不执行。停下来、关页面、报告,这三个动作看起来朴素,却能切断整条攻击链。
参考来源
• The Hacker News:UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices with Malware(RSS:2026-07-19 19:00:55 +05:30,北京时间 21:30:55)
• CERT-UA:2026 年 7 月前 UAC-0145 的初始入侵向量(通告日期 2026-07-15)
• SOC Prime:Primary Compromise Vectors Used by UAC-0145 as of July 2026(2026-07-16 14:05 UTC)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《证码没有坏,信任边界被偷走了:ClickFix 正诱导用户自己感染电脑》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论