Skip to main content
← 返回示範目錄
腳本注入 intermediate · 15 min

ClickFix HTML 誘餌與瀏覽器內組裝酬載(Atomic Stealer 攻擊活動模式)

2026 年 8 月 5 日,Microsoft Threat Intelligence 揭露一個 macOS ClickFix 攻擊活動:250+ 個前端網域會先對訪客進行指紋蒐集(平台字串、螢幕/視窗尺寸、WebGL 訊號),再投放假軟體下載頁,藉此避開爬蟲與沙箱偵測;分析到的攻擊鏈最終以 Atomic Stealer(AMOS)收尾——受害者將混淆的 Terminal 指令貼進假的 CAPTCHA 或更新提示後,這款竊密程式便開始竊取憑證、瀏覽器資料、驗證存放區與加密貨幣錢包。ClickFix 誘餌本質上是 HTML 網頁,把酬載執行從瀏覽器轉移到受害者自己的機器上:不需要漏洞、不需要附件,使用者自己就是傳遞機制。本示範附上一份形狀相同的惡意 HTML 網頁:偽裝成「文件入口網站」的發票頁面,其 JavaScript 在瀏覽器內組裝 base64 酬載 blob,並自動下載成 invoice.sh(僅開啟計算機的無害佔位,可在任何環境安全執行)——正是 ClickFix 操作者使用的走私手法。對照組為淨化後的靜態頁面。MetaDefender Deep CDR 檢查並重建 HTML,移除腳本、事件處理器與內嵌酬載,讓誘餌以無害的靜態頁面抵達使用者端——與攔截 macOS、Windows、Linux 端點上的 ClickFix 及 HTML 走私誘餌的手法相同。

攻擊手法

ClickFix HTML smuggling lure with paste-command payload (T1027.006)

MITRE ATT&CK

T1027.006 ↗

影響平台

linuxwindows

檔案類型

.docx

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---