一类伪造验证码(CAPTCHA)页面近期被发现用于传播恶意软件,攻击者通过“验证身份”的幌子,诱导受害者在Windows“运行”对话框中粘贴并执行命令,从而在后台静默安装窃密程序。
据新泽西网络安全与通信整合中心(NJCCIC)3月20日披露,这一攻击活动主要通过电子邮件发起,邮件内包含指向恶意网站或已被攻陷网站的链接。目标用户点击后,会看到看似正常的安全验证页面,并被要求完成所谓的CAPTCHA检查。
伪装成验证流程的命令执行
与常见验证码不同,这类页面并非要求用户点选图片或输入字符,而是利用剪贴板技巧自动复制一段命令,再引导用户将其粘贴到Windows运行框中执行。页面展示的末尾文本可能看起来像普通提示,例如“我不是机器人”或类似的验证编号,但真正执行时却会调用mshta.exe。这是Windows中的合法程序,却被攻击者滥用来下载并运行伪装后的恶意载荷。
NJCCIC指出,这些操作最终会部署SectopRAT窃密木马。此类恶意软件通常以窃取账号、浏览器数据及其他敏感信息为目的,而且由于借用了系统合法组件,攻击过程更具隐蔽性。
受害网站与供应链风险并存
调查显示,部分被利用的网站运行在广泛使用的技术栈上,包括WordPress CMS和JavaScript库,这意味着攻击面并不局限于单一平台。分析人员还发现,攻击链中存在供应链风险:一些汽车经销商网站因接入被攻陷的视频服务而受到影响,访问者也可能因此下载同类窃密程序。
除SectopRAT外,研究人员还观察到相似的假验证码攻击活动被用于投递Lumma、Vidar等信息窃取恶意软件,甚至包含更具隐蔽性的rootkit。这表明,假CAPTCHA页面已成为恶意软件分发中的一类可复用手法,而非单一事件。
官方建议:验证码不会要求你打开运行框
安全机构提醒,正规的CAPTCHA验证不会要求用户复制、粘贴任何命令,更不会引导用户打开Windows运行框执行内容。系统管理员应及时更新软件,强化CMS后台凭据安全,并在发现事件后向相关机构报告,包括FBI互联网犯罪投诉中心和NJCCIC。
对于普通用户而言,凡是遇到要求“按下Win+R”“粘贴验证代码”或“执行命令完成人机验证”的页面,都应立即停止操作并关闭页面,以免设备在毫无察觉的情况下被植入恶意程序。

