首页 > 科技知识 > 科技知识 > “ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码

“ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码

发布时间:2025-11-25 18:26:17

11 月 25 日消息,科技媒体 bleepingcomputer 昨日(11 月 24 日)发布博文,报道称名为“ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码。

该页面会指示用户按下一系列特定按键,声称这是完成关键安全更新所必需的步骤。然而,这个操作实际上会触发预先通过 JavaScript 复制到用户剪贴板中的恶意命令,从而在系统中植入恶意软件。

安全服务商 Huntress 的报告指出,这些新变种攻击主要用于投放 LummaC2 和 Rhadamanthys 等信息窃取软件。与以往直接附加恶意文件的方式不同,新攻击采用了隐写术(Steganography)。

攻击者将恶意代码直接编码到 PNG 图像的像素数据中,通过特定的颜色通道来重建和解密隐藏在内存中的有效载荷。这种方法让恶意软件更难被发现,极大地增强了攻击的隐蔽性。

整个攻击过程相当复杂,涉及多个阶段。首先,攻击者利用 Windows 系统自带的 mshta.exe 程序执行恶意 JavaScript 代码。

随后,通过 PowerShell 代码和一个名为“Stego Loader”的 .NET 程序集,从加密的 PNG 文件中重建最终的恶意软件。

为了躲避安全软件的分析,攻击者还使用了一种名为“ctrampoline”的动态规避技术,即在程序入口点调用上万个空函数,干扰逆向工程分析。

研究人员早在 10 月就发现了利用 Windows 更新界面作为诱饵的 Rhadamanthys 恶意软件变种。值得庆幸的是,11 月 13 日代号为“Operation Endgame”的执法行动成功摧毁了其部分基础设施。Huntress 的报告证实,这次行动让托管虚假 Windows 更新页面的域名已无法成功投放恶意载荷。

科技知识更多>>

2025年底,马自达CX-5跨界SUV全球累计生产与销售量均达到500万辆 马斯克刚脱口而出,特斯拉便紧急提交“Cybercar”与“Cybervehicle”商标申请 铭纳阳新能源汽车驱动电机及其核心零部件研发、生产项目正式奠基 传奇掌舵人今日退休,Xbox正式死去 啊?今年春节,爸妈反过来教我用 AI? 微雪电子7英寸圆形触摸面板,功能超强大 Urus SE Performante路测图曝光:兰博基尼最强SUV 获10亿美元种子轮融资!前DeepMind首席科学家离职创业:绕过大模型探索超级智能 特斯拉将在美加对部分辅助驾驶功能收取订阅费 哪吒汽车印尼业务调整:本土销量数据全披露 Waymo在迈阿密启动付费无人驾驶出租车服务,成为美国第六个运营城市 1月26日,鸿蒙智行官方宣布,旗下的尚界H5车型累计交付已突破3万辆 保时捷最硬核 911:尾翼与引擎盖尽展锋芒 吉利目标 2030 年新能源汽车销量占比达 75% 现代汽车集团2025年在美市场份额达11.3%,创历史新高 “极狐vs深蓝”AI通稿泛滥,双方作出回应 长城汽车发布全球首个原生AI全动力汽车平台“归元” OpenAI致信投资者 称马斯克将发表“离谱言论” 华为车BU CEO靳玉志:预计今年搭载华为ADS车型数超过80款 罗永浩回应“西贝贾国龙今晚10点对线”:突然有点心酸 奥特曼要给你的脑子装上GPT 曾经自研L3,高举大旗的奔驰,现如今一手Momenta,一手英伟达,要么L2,要么L4… 庭审在即:OpenAI提醒投资人马斯克或提出“夸张指控” Meta放弃“元宇宙办公”愿景,2月起不再面向企业销售头显及服务 火影忍者手游:新S忍的武器是方天画戟,这是来了一个吕布? 一块3000的签绘板,被炒到5万!同人作者终于还是被黄牛上了一课 山东青年海外考的公务员,“含金量”比国内低多了 江浙沪富家女与企二代联姻如此甜,比撒糖戏码更有看头的是赵今麦的穿搭! 中国建筑材料流通协会秦占学解读行业机遇:反内卷、促出海、寻“光”前行 中央定调明年继续“国补”、前11月家具出口总额下降5.1%、家居A股控制权变更潮起