文章总结: 文档揭示了一场利用ClickFix社会工程学攻击传播StealC信息窃取恶意软件的活动。攻击者通过入侵网站并伪造Cloudflare验证页面,诱导Windows用户执行恶意PowerShell命令。攻击链采用多阶段无文件技术,包括下载shellcode、反射加载PE下载器,最终将StealC注入合法svchost.exe进程,以窃取浏览器凭证、加密货币钱包、系统信息等敏感数据。建议组织监控可疑User-Agent、编码PowerShell执行及内存注入行为。 综合评分: 78 文章分类: 威胁情报,恶意软件,社会工程学,终端安全,网络安全
ClickFix 无文件方式新一轮攻击 Windows 系统从而部署 StealC 窃取程序
原创
ZM ZM
暗镜
2026年2月14日 10:08 辽宁
一场精心策划的社会工程攻击活动正通过虚假的 CAPTCHA 验证页面,以 Windows 用户为目标,传播 StealC 信息窃取恶意软件。
攻击始于受害者访问被入侵的网站,这些网站会显示欺诈性的 Cloudflare 安全检查,诱骗他们执行恶意PowerShell 命令。
此次网络犯罪活动代表了网络犯罪策略的危险演变,它将心理操纵与先进的技术规避方法相结合,以窃取敏感数据。
攻击始于看似合法的网站,这些网站已被恶意攻击者入侵。当用户访问这些网站时,恶意 JavaScript 会加载一个伪造的验证码页面,该页面模仿 Cloudflare 的验证系统。
该页面指示受害者按下 Windows 键 + R,然后按 Ctrl + V 粘贴隐藏命令,最后按 Enter 键执行。ClickFix 的这种技术利用了用户的信任,让受害者误以为自己在进行例行安全检查,而实际上却是在启动恶意软件。
LevelBlue 的研究人员发现了这种多阶段攻击链,该攻击链下载位置无关 shellcode,反射加载 64 位 PE 下载器,最后将 StealC 恶意软件注入到合法的 Windows 进程中。
该窃取程序的目标是 Chrome、Edge、Firefox 和其他浏览器的浏览器凭据、包括 MetaMask 和 Coinbase Wallet 在内的加密货币钱包扩展程序、Steam 帐户身份验证文件、Outlook 电子邮件凭据以及带有屏幕截图的系统信息。
该恶意软件采用无文件执行技术,完全在内存中运行,无需将文件写入磁盘,因此极难检测。
初始 PowerShell 命令执行完毕后,它会连接到远程服务器,下载使用 Donut 框架生成的 shellcode。
然后,该 shellcode 加载一个用 Microsoft Visual C++ 编译的自定义 PE 下载器,该下载器检索最终的 StealC 有效载荷并将其注入到 svchost.exe(一个合法的 Windows 服务进程)中。
StealC 使用 Base64 和 RC4 编码加密的 HTTP 流量与其命令和控制服务器通信。
该恶意软件使用双层字符串混淆技术来隐藏关键配置数据,包括 C2 服务器 URL、目标文件路径和数据库查询。
组织应监控可疑的 User-Agent 字符串(例如“Loader”),标记使用编码命令执行的 PowerShell,检测指示shellcode 注入的VirtualAlloc 和 CreateThread 模式,并对异常访问浏览器凭据数据库发出警报。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《ClickFix 无文件方式新一轮攻击 Windows 系统从而部署 StealC 窃取程序》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论