网站弹出病毒验证码,我该如何自救?
Ask HN: Crooked Timber showed showed me a virus captcha, What now?
我访问 Crooked Timber 时遇到伪装成 Google 验证码的恶意页面,诱导我运行 PowerShell 脚本。我识别出这是骗局并查询了 LLM,但很惊讶自己差点中招。大家遇到过类似情况吗?如何防范?
这种攻击利用的是社会工程学,让你误以为这是正常的验证流程。保持警惕,任何要求你在浏览器中运行系统命令的'验证码'都是骗局。
建议安装像 uBlock Origin 这样的广告拦截器,它可以阻止这类恶意脚本加载。同时,定期更新浏览器和操作系统,修补已知漏洞。
遇到这种情况,立即断开网络连接,运行杀毒软件进行全盘扫描。如果不确定,不要尝试任何操作,直接寻求专业人士帮助。
HN 评论区
47- everdrive
这叫“ClickFix”攻击。CAPTCHA 绝对、永远、没有任何时候会要求你在自己的机器上执行代码。
这种攻击的本质就是诱骗某人意外运行恶意代码。
- ctrl + R 会调出 Windows 的“运行”对话框。
- 该代码执行一条 powershell 命令,向远程服务器发起请求。
- 如果成功,远程服务器会响应,你就安装了一个 dropper(下载器)之类的东西。
真的,你绝不应该为任何网站做这类操作。你不需要“保护自己”,而是根本不该这么做。这在严格比喻意义上等同于接到银行电话,对方索要你的银行密码:你无论如何都绝不该给。这里同理。你绝不应该通过“运行”对话框执行代码来解决 CAPTCHA。永远不要。
https://www.sentinelone.com/blog/how-clickfix-is-weaponizing...
- kstrauser
没有直接回答你的问题,但我想说:你的直觉太棒了!
你察觉到了异常情况,然后:
1. 停下了手头的事。
2. 调查这究竟是合法的还是恶意的。
3. 找到了一个可以向他人求助的地方。
4. 提出了一个好问题,提供了足够的背景信息,方便大家回答。
总之干得漂亮!做得好。
- Good4boothee
> 你该如何保护自己
网站本身真的被感染(被黑)了吗?如果没有,那你只需要一个广告拦截器(比如 ublock origin)。过去 20 年一直都是这样。
如果网站真的被黑了,那我就不知道有什么好的解决方案了。它迟早会被标记,新访客会被“Google Safe Browsing”拦截。使用像 Qubes OS 这样的系统或许能防御基于浏览器零日漏洞的攻击,但虚拟机在用户通常会在宿主机和客户端虚拟机之间共享剪贴板的情况下,并不能真正防御 ClickFix 攻击。
- Retr0id
Google 正在试图推广一种新的流程:“在手机上扫描二维码来完成验证码”,我敢肯定这会成为诈骗的全新途径。
- bstsb
这太复杂了,比传统的 ClickFix 攻击复杂得多。它正在从 Ethereum/Base 合约中获取 JS 脚本并执行它们——我以前从未见过这种东西。