美国新泽西州网络安全与通信集成中心(NJCCIC)近日披露了一种高度隐蔽的网络攻击手法:攻击者通过伪造的验证码页面,诱导用户将恶意命令复制并粘贴到Windows运行对话框中,从而在目标系统上静默部署恶意软件。这一漏洞链针对政府雇员和普通互联网用户,利用人们日常操作中的信任盲点,成功绕过多层安全防线。
攻击手法详解:剪贴板中的陷阱
NJCCIC在3月20日的报告中指出,攻击者首先向目标发送钓鱼邮件,邮件中包含指向恶意或已被入侵网站的链接。当用户点击链接后,页面会展示一个看似正常的CAPTCHA验证挑战——例如“点击此处验证您不是机器人”。然而,在用户未察觉的情况下,页面脚本会自动将一段恶意命令复制到剪贴板中。页面随后提示用户按下Windows键+R打开“运行”对话框,并粘贴(Ctrl+V)命令,声称这是验证流程的一部分。
用户粘贴的文本末尾通常包含诸如“I am not a robot – reCAPTCHA Verification ID: ####”之类的安全提示,以迷惑用户。但实际上,粘贴的内容会调用mshta.exe——这是Windows系统内置的合法可执行文件,用于处理HTA(HTML应用程序)。攻击者利用mshta.exe从远程服务器加载并执行恶意载荷,而这些载荷往往伪装成常见的文件类型(如HTML、JS或图片)。一旦执行,恶意软件便会落地运行,整个过程悄无声息。
安全分析显示,该攻击主要分发SectopRAT恶意软件。这是一种远程访问木马(RAT),能够完全控制受害者的计算机,窃取浏览器密码、加密钱包数据、屏幕截图以及键盘记录。由于mshta.exe本身就是系统组件,许多防病毒软件和端点检测系统难以将其判定为可疑行为。
供应链攻击与变种
进一步调查发现,攻击者不仅利用伪造的CAPTCHA页面,还通过供应链渠道扩大了攻击面。NJCCIC确认,部分被入侵的网站使用了WordPress内容管理系统和JavaScript库作为跳板。更严重的是,研究人员发现一家为汽车经销商提供视频服务的第三方供应商遭到入侵,导致访问该服务的用户也面临感染风险。这意味着攻击者能够通过一次供应链漏洞,感染大量潜在目标。
与此同时,安全团队还观察到类似恶意CAPTCHA活动在分发其他类型的恶意软件。除了SectopRAT,Lumma和Vidar信息窃取程序以及隐身Rootkit也被部署在相同的攻击链中。这些恶意软件变种专门针对加密货币钱包、浏览器密码管理器、双因素认证令牌和VPN凭证,对数字资产持有者构成直接威胁。
NJCCIC强调,合法的CAPTCHA验证过程绝不会要求用户复制粘贴命令或输出到Windows运行对话框。任何此类提示都应被视为恶意操作的信号。
官方建议与防范措施
针对这一威胁,安全专家建议系统管理员采取以下行动:首先,及时更新网站使用的CMS(如WordPress)和所有JavaScript库,修复已知漏洞;其次,为管理员账户启用多因素认证(MFA),并严格限制使用强密码;第三,在邮件网关层面开启高级威胁过滤,拦截包含可疑URL的邮件;第四,教育员工和用户识别社交工程陷阱,尤其是那些要求运行命令的“验证”步骤。
如果怀疑已遭受感染,应立即断开设备网络连接,全面扫描系统,并向FBI互联网犯罪投诉中心(IC3)或NJCCIC报告。对于加密货币用户,建议将资产存储在硬件钱包中,并在受影响设备上立即更换所有密码和私钥。

