ClickFix攻擊在全球網路擴散:誘導用戶自行複製指令執行,Windows與macOS皆傳受害案例
綜合Ars Technica與資安公司報告,整理ClickFix攻擊手法的運作原理、全球擴散情形與可核實資訊的邊界。
根據科技媒體Ars Technica於2026年9月11日發布的報導,一種名為ClickFix的攻擊手法正在全球網路間流傳,目標涵蓋微軟Windows 10、Windows 11與蘋果macOS用戶。IT之家於9月15日引述該報導,本臺綜合雙方內容與公開資料,整理此一攻擊的運作方式、受害規模輪廓與資安業者追蹤到的變化。
攻擊原理:讓受害者自己動手執行惡意指令
ClickFix的核心並非新的技術漏洞,而是社會工程學與「複製貼上執行」的組合。攻擊者設計偽造的網頁,常見形式是模仿Cloudflare的人機驗證畫面。用戶點擊後,頁面會顯示一段被遮蔽的文字,隨後指示用戶將該段文字複製,貼到Windows的「執行」視窗、PowerShell、檔案總管網址列,或macOS的終端機與腳本編輯器中,再按Enter執行。
一旦照做,惡意命令便在用戶自己的設備上運行。由於指令由用戶主動執行,部分攻擊得以繞過防毒軟體與電子郵件過濾機制,這也是此類手法有別於傳統釣魚或附件攻擊的地方。
IT之家在報導中註明,此類攻擊需要用戶手動複製觸發,對有經驗的網路使用者而言風險不難辨識,因此在過往的攻擊類型中相對少見。但Ars Technica引述的最新報告顯示,這種手法有轉為主流的趨勢。
擴散途徑:入侵廣告帳戶與公共服務濫用
Ars Technica報導指出,駭客入侵了獲準在Reddit投放廣告的HBO Max帳戶,藉此發布數百條含惡意連結的仿冒廣告。攻擊鏈也因此觸及原本對平臺廣告有一定信任度的用戶。
受害後果方面,該惡意軟體可竊取密碼、已登入帳戶的存取權限與加密貨幣錢包。此外,攻擊者開始利用公開的Google Sheets文件等公共服務,作為承載或輔助攻擊鏈的環節,這使得單純封鎖特定可疑網域的防禦方式難以完全奏效。
資安業者追蹤到的變體
安全公司BlueVoyant追蹤到名為Lorem Ipsum的惡意軟體也已轉向ClickFix手法。這一變化完全取消代碼簽章要求,攻擊者不再依賴帶有效簽章的安裝程式,而是誘導用戶在終端自行執行命令。
macOS方面,Jamf與另一名研究人員分別記錄了可繞過Gatekeeper保護機制的ClickFix變體。Gatekeeper是macOS用來攔截未經認證應用程式的內建防線,此類變體的出現顯示攻擊者持續調整手法以因應各平臺的預設防護。
微軟近年持續調整Windows 11的安全機制,相關系統更新可參考本臺先前的Windows 11預覽版功能整理;不過ClickFix的攻擊路徑主要利用用戶行為而非系統漏洞,系統層面的補丁無法直接阻斷此類入侵。
訊源對照與可核實邊界
目前關於此波的公開資訊,主要來自Ars Technica於9月11日的報導,以及IT之家9月15日的引述轉載。具體受害人數、感染設備總量或經濟損失金額,兩篇報導均未提供可核實的數據。
可核實的要點包括:攻擊手法的技術輪廓、Reddit廣告帳戶遭入侵投放仿冒廣告一事、BlueVoyant對Lorem Ipsum惡意軟體轉向ClickFix的追蹤紀錄,以及Jamf記錄的macOS Gatekeeper繞過變體。攻擊「肆虐全球」的規模描述,目前僅為媒體的定性說法,尚無獨立機構公布的量化統計佐證。
防護建議與後續觀察
針對此類攻擊,報導中隱含的防護原則相當一致:任何網頁要求用戶將文字貼入終端機、PowerShell或「執行」視窗並按Enter,本身就是高風險訊號。正規的人機驗證流程,包括Cloudflare的驗證機制,不會要求用戶執行系統命令。
此一攻擊模式的後續發展,值得留意幾個方向:一是攻擊是否從偽造驗證頁面擴散到其他誘導情境,例如檔案下載或安裝指引;二是資安業者是否陸續公布具體的感染統計;三是平臺端,包括Reddit與Google等被利用的服務,是否採取進一步的攔截措施。本臺將持續追蹤後續公布的資訊。
主題