文章总结: 该文档报道了黑客组织UAC-0145利用ClickFix攻击手法,通过入侵网站搭建虚假CAPTCHA页面,诱导用户按Win+R执行恶意命令以植入木马。攻击利用用户对验证码的条件反射心理,将恶意操作伪装成人机验证流程。防御建议是任何要求执行系统命令的验证码均为虚假,应直接关闭页面。 综合评分: 85 文章分类: 安全意识,恶意软件,社会工程学
【安全圈】假验证码投放木马,这招正在全球扩散
安全圈
2026年7月21日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
木马
你打开一个网站,弹出验证码:”请勾选我不是机器人”。
你勾选了,然后页面提示你按 Win+R,粘贴一段命令,按回车。
你照做了。恭喜,你刚亲手给自己装了木马。
黑客组织 UAC-0145 正在全球使用这种叫 “ClickFix” 的攻击手法:利用被入侵的网站搭建虚假 CAPTCHA 页面,把恶意操作伪装成人机验证流程。
整个链条极其巧妙:
- 你访问了一个看似正常的网站(其实已被入侵)
- 弹出”验证你不是机器人”
- “验证步骤”实际是让你执行恶意命令
- 你以为在做正常验证,其实是在给自己装木马
为什么有效? 因为它利用了人的条件反射——”看到验证码就勾选”,根本不会细看”验证步骤”到底让你做了什么。
怎么防? 任何要求你”按 Win+R 执行命令”的验证码,100% 是假的。真验证码只让你点按钮或选图片,不需要执行任何系统命令。
一句话总结: 真验证码让你点图,假验证码让你跑命令。下次遇到”请粘贴到运行窗口”,直接关掉。
END
阅读推荐
【安全圈】WordPress Core “wp2shell” RCE 漏洞利用代码已公开,请立即修补
【安全圈】黑客滥用 ViPNet 软件攻击俄罗斯政府机构
【安全圈】网络攻击扰乱日本冷冻食品巨头 Nichirei 运营
【安全圈】字节TRAE插件市场被指不删除恶意插件
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】假验证码投放木马,这招正在全球扩散》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论