新聞

駭客以圖靈驗證、瀏覽器當機假象或假修復指令為誘餌,引導使用者複製特定指令,並貼入Windows執行視窗(Win + R)、macOS終端機等系統工具執行。這類被稱為ClickFix的社交工程手法,近年常被用於散布惡意程式,攻擊者也持續結合指令混淆與濫用合法系統工具等手法,提高規避偵測能力。

資安業者ReliaQuest於6月30日發布威脅情勢報告指出,ClickFix已成為2026年3月至5月期間主要的惡意程式投遞手法。若依MITRE ATT&CK攻擊技術分類統計,ClickFix也是企業初始入侵的重要途徑之一,在魚叉式網路釣魚連結攻擊中占比達14.9%。此外,攻擊者經常搭配命令列混淆、隱藏檔案或腳本真實用途等規避偵測技巧,使相關防禦規避活動占比接近28%。另一方面,ClickFix攻擊情境也出現變化,從過去常見的經由遭入侵網站散播,轉向透過電子郵件連結接觸受害者。

值得注意的是,ReliaQuest首次觀察到ClickFix攻擊手法延伸至macOS環境。攻擊者透過applescript://連結開啟macOS內建的指令碼編輯工具Script Editor,誘使使用者執行惡意指令,並投遞Atomic macOS Stealer(AMOS)竊資軟體。

因應這類攻擊,研究人員建議資安團隊從端點遙測資料與系統事件記錄著手,偵測上述異常跡象,包括瀏覽器引導系統工具執行可疑命令列、未經核準的遠端存取工具安裝,以及macOS環境中非預期的鑰匙圈讀取、憑證資料的傾印(credential dumping),或透過macOS提供的命令列工具security執行憑證資料的存取等活動。