首页 > 科技知识 > 科技知识 > “ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码

“ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码

发布时间:2025-11-25 18:26:17

11 月 25 日消息,科技媒体 bleepingcomputer 昨日(11 月 24 日)发布博文,报道称名为“ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码。

该页面会指示用户按下一系列特定按键,声称这是完成关键安全更新所必需的步骤。然而,这个操作实际上会触发预先通过 JavaScript 复制到用户剪贴板中的恶意命令,从而在系统中植入恶意软件。

安全服务商 Huntress 的报告指出,这些新变种攻击主要用于投放 LummaC2 和 Rhadamanthys 等信息窃取软件。与以往直接附加恶意文件的方式不同,新攻击采用了隐写术(Steganography)。

攻击者将恶意代码直接编码到 PNG 图像的像素数据中,通过特定的颜色通道来重建和解密隐藏在内存中的有效载荷。这种方法让恶意软件更难被发现,极大地增强了攻击的隐蔽性。

整个攻击过程相当复杂,涉及多个阶段。首先,攻击者利用 Windows 系统自带的 mshta.exe 程序执行恶意 JavaScript 代码。

随后,通过 PowerShell 代码和一个名为“Stego Loader”的 .NET 程序集,从加密的 PNG 文件中重建最终的恶意软件。

为了躲避安全软件的分析,攻击者还使用了一种名为“ctrampoline”的动态规避技术,即在程序入口点调用上万个空函数,干扰逆向工程分析。

研究人员早在 10 月就发现了利用 Windows 更新界面作为诱饵的 Rhadamanthys 恶意软件变种。值得庆幸的是,11 月 13 日代号为“Operation Endgame”的执法行动成功摧毁了其部分基础设施。Huntress 的报告证实,这次行动让托管虚假 Windows 更新页面的域名已无法成功投放恶意载荷。

科技知识更多>>

长城汽车发布全球首个原生AI全动力汽车平台“归元” OpenAI致信投资者 称马斯克将发表“离谱言论” 华为车BU CEO靳玉志:预计今年搭载华为ADS车型数超过80款 罗永浩回应“西贝贾国龙今晚10点对线”:突然有点心酸 奥特曼要给你的脑子装上GPT 曾经自研L3,高举大旗的奔驰,现如今一手Momenta,一手英伟达,要么L2,要么L4… 庭审在即:OpenAI提醒投资人马斯克或提出“夸张指控” Meta放弃“元宇宙办公”愿景,2月起不再面向企业销售头显及服务 火影忍者手游:新S忍的武器是方天画戟,这是来了一个吕布? 一块3000的签绘板,被炒到5万!同人作者终于还是被黄牛上了一课 山东青年海外考的公务员,“含金量”比国内低多了 江浙沪富家女与企二代联姻如此甜,比撒糖戏码更有看头的是赵今麦的穿搭! 中国建筑材料流通协会秦占学解读行业机遇:反内卷、促出海、寻“光”前行 中央定调明年继续“国补”、前11月家具出口总额下降5.1%、家居A股控制权变更潮起 打造五好家装标准,梵客家装领跑整装新时代 领克900首搭千里浩瀚G-ASD 新增D2D领航驾驶辅助功能 小鹏机器人被嘲皮套藏真人;Robotaxi双雄上市即破发 现代汽车在欧洲开设新测试设施 韩国五大车企10月本土销量下跌17% Stellantis终止与Alliance Nickel的电池材料供应协议 现代汽车10月在美国销量下滑,起亚销量微增 小鹏汽车 P7 的专属车标将免费从 18K 金升级为 24K 金,2025 年底前下定均可获得 “ClickFix”的社会工程学攻击出现了新变种,攻击者通过一个足以乱真的全屏 Windows 更新动画页面,诱骗用户执行恶意代码 华尔街名嘴:谷歌Gemini对OpenAI构成生存威胁 ChatGPT得反击 Gemini 3之后,谷歌首席科学家Jeff Dean说清AI的3个关键信号 Meta和谷歌正在商讨TPU交易:目标超越英伟达 爆款,也救不了爱奇艺了,广告主“变心”,爆款难敌“寒冬” 苹果罕见裁员、销售部门成重灾区 官方回应 亚马逊承诺投资500亿美元 为美提升AI和超级计算能力 加速新车放量销售,法拉第未来在美成立汽车金融公司