ClickFix HTML 誘餌與瀏覽器內組裝酬載(Atomic Stealer 攻擊活動模式)
2026 年 8 月 5 日,Microsoft Threat Intelligence 揭露一個 macOS ClickFix 攻擊活動:250+ 個前端網域會先對訪客進行指紋蒐集(平台字串、螢幕/視窗尺寸、WebGL 訊號),再投放假軟體下載頁,藉此避開爬蟲與沙箱偵測;分析到的攻擊鏈最終以 Atomic Stealer(AMOS)收尾——受害者將混淆的 Terminal 指令貼進假的 CAPTCHA 或更新提示後,這款竊密程式便開始竊取憑證、瀏覽器資料、驗證存放區與加密貨幣錢包。ClickFix 誘餌本質上是 HTML 網頁,把酬載執行從瀏覽器轉移到受害者自己的機器上:不需要漏洞、不需要附件,使用者自己就是傳遞機制。本示範附上一份形狀相同的惡意 HTML 網頁:偽裝成「文件入口網站」的發票頁面,其 JavaScript 在瀏覽器內組裝 base64 酬載 blob,並自動下載成 invoice.sh(僅開啟計算機的無害佔位,可在任何環境安全執行)——正是 ClickFix 操作者使用的走私手法。對照組為淨化後的靜態頁面。MetaDefender Deep CDR 檢查並重建 HTML,移除腳本、事件處理器與內嵌酬載,讓誘餌以無害的靜態頁面抵達使用者端——與攔截 macOS、Windows、Linux 端點上的 ClickFix 及 HTML 走私誘餌的手法相同。
攻擊手法
ClickFix HTML smuggling lure with paste-command payload (T1027.006)
MITRE ATT&CK
T1027.006 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗