据Ars Technica在9月11日刊发的报道,一度被视为罕见表征的ClickFix攻击如今已成为主流手法,正在感染个人电脑和Mac用户。攻击者只需攻破一个网站、在页面上放置伪造的CAPTCHA覆盖层,并加入一条终端命令,就能让访客自己把恶意代码粘贴并运行到电脑中。
报道说,这种手法之所以快速扩散,在于其简单且有效。大量访客会被假验证码欺骗,按提示执行命令,因此几乎所有传播恶意软件的人都采用了ClickFix,甚至包括受克里姆林宫支持的黑客组织。
独立研究员凯文·比蒙特(Kevin Beaumont)周四表示,Reddit上正出现一条接一条的帖子,讲述人们因ClickFix而电脑被感染;各地合法网站也正被黑客入侵,用来展示伪造的CAPTCHA提示。他观察到的情况显示,这种攻击已经不再局限于边缘或可疑网站,而是借助被黑的正常网站接触普通访客。
对不少较有经验的互联网用户来说,ClickFix似乎不难识破。报道指出,这些人往往迅速否定攻击的威胁,把责任归咎于上当者,惊讶于他们轻信且缺乏注意力。但报道认为,对更普通的用户而言,使用电脑和互联网本身已变得十分困难:无法关闭的插页、需要不断分析一连串图片的CAPTCHA、以及频繁变化并把常用功能藏起来的界面,都让用户对看似荒谬且烦琐的指令逐渐麻木。