假验证码诱导运行恶意命令,SectopRAT窃密攻击曝光

假验证码诱导运行恶意命令,SectopRAT窃密攻击曝光

N
News Editor 01
2026-07-09 06:34:17
网络安全机构披露,攻击者利用伪造CAPTCHA页面诱导用户在Windows运行框粘贴命令,借助合法程序静默部署SectopRAT等窃密恶意软件。
网络安全恶意软件CAPTCHA窃密木马Windows

一类伪造验证码(CAPTCHA)页面近期被发现用于传播恶意软件,攻击者通过“验证身份”的幌子,诱导受害者在Windows“运行”对话框中粘贴并执行命令,从而在后台静默安装窃密程序。

据新泽西网络安全与通信整合中心(NJCCIC)3月20日披露,这一攻击活动主要通过电子邮件发起,邮件内包含指向恶意网站或已被攻陷网站的链接。目标用户点击后,会看到看似正常的安全验证页面,并被要求完成所谓的CAPTCHA检查。

伪装成验证流程的命令执行

与常见验证码不同,这类页面并非要求用户点选图片或输入字符,而是利用剪贴板技巧自动复制一段命令,再引导用户将其粘贴到Windows运行框中执行。页面展示的末尾文本可能看起来像普通提示,例如“我不是机器人”或类似的验证编号,但真正执行时却会调用mshta.exe。这是Windows中的合法程序,却被攻击者滥用来下载并运行伪装后的恶意载荷。

NJCCIC指出,这些操作最终会部署SectopRAT窃密木马。此类恶意软件通常以窃取账号、浏览器数据及其他敏感信息为目的,而且由于借用了系统合法组件,攻击过程更具隐蔽性。

受害网站与供应链风险并存

调查显示,部分被利用的网站运行在广泛使用的技术栈上,包括WordPress CMS和JavaScript库,这意味着攻击面并不局限于单一平台。分析人员还发现,攻击链中存在供应链风险:一些汽车经销商网站因接入被攻陷的视频服务而受到影响,访问者也可能因此下载同类窃密程序。

除SectopRAT外,研究人员还观察到相似的假验证码攻击活动被用于投递LummaVidar等信息窃取恶意软件,甚至包含更具隐蔽性的rootkit。这表明,假CAPTCHA页面已成为恶意软件分发中的一类可复用手法,而非单一事件。

官方建议:验证码不会要求你打开运行框

安全机构提醒,正规的CAPTCHA验证不会要求用户复制、粘贴任何命令,更不会引导用户打开Windows运行框执行内容。系统管理员应及时更新软件,强化CMS后台凭据安全,并在发现事件后向相关机构报告,包括FBI互联网犯罪投诉中心和NJCCIC。

对于普通用户而言,凡是遇到要求“按下Win+R”“粘贴验证代码”或“执行命令完成人机验证”的页面,都应立即停止操作并关闭页面,以免设备在毫无察觉的情况下被植入恶意程序。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。