虚假CAPTCHA骗局:伪装验证码诱骗用户运行恶意命令,窃取敏感信息

虚假CAPTCHA骗局:伪装验证码诱骗用户运行恶意命令,窃取敏感信息

N
News Editor 01
2026-07-09 06:32:14
新泽西州网络安全机构警告,虚假CAPTCHA页面通过Windows Run对话框诱骗用户执行恶意命令,部署SectopRAT等信息窃取器,攻击政府雇员及汽车经销商网站。
虚假CAPTCHA信息窃取器SectopRAT网络安全供应链攻击

美国新泽西州网络安全与通信集成中心(NJCCIC)于3月20日披露了一起针对政府雇员的复杂恶意软件攻击。攻击者通过电子邮件发送链接,将目标引导至虚假或受感染的网站,这些网站伪装成常规的CAPTCHA验证页面,诱骗用户执行隐藏恶意负载的命令。该机构在警报中强调:“这些邮件包含指向恶意或受损网站的链接,并提示虚假的CAPTCHA验证挑战。”

欺骗手法揭秘:复制粘贴命令即可感染

攻击手法极为隐蔽:受害者点击链接后,页面会自动复制一段恶意命令到剪贴板,并要求用户将其粘贴到Windows运行对话框(Win+R)中,作为“验证”步骤的一部分。尽管粘贴的文本末尾显示“我不是机器人 – reCAPTCHA验证ID: ####”等常规字样,但实际上执行的是mshta.exe——一个合法的Windows可执行文件,用于获取并运行伪装在常见文件类型中的恶意软件。一旦执行,系统将悄无声息地部署SectopRAT信息窃取器,窃取受害者凭据、敏感文档等数据。

攻击链分析:利用常用技术和供应链漏洞

NJCCIC的调查显示,攻击者利用WordPress内容管理系统(CMS)JavaScript库等广泛使用的技术感染合法网站。此外,安全研究人员还发现类似的虚假CAPTCHA恶意软件活动正在分发Lumma和Vidar信息窃取器以及隐形Rootkit。值得注意的是,真正的CAPTCHA验证从来不需要用户复制粘贴命令到Windows运行框。

供应链攻击扩展:汽车经销商网站成目标

进一步分析表明,攻击者通过一个被入侵的视频服务,将目标扩大到汽车经销商网站。访问这些网站的访客面临下载相同信息窃取器的风险。NJCCIC警告,此类供应链攻击可能波及更广泛的用户群体,而不仅仅是直接受邮件攻击的政府雇员。

安全建议与应对措施

官方强烈建议系统管理员:及时更新所有软件和插件,加固CMS凭据;对用户进行安全意识培训,强调切勿复制粘贴陌生命令到运行对话框;如遇可疑活动,应立即向FBI互联网犯罪投诉中心(IC3)及NJCCIC报告。用户也应保持警惕,任何要求手动复制粘贴命令的“验证”都是诈骗信号。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。