2026年初,网络安全领域迎来新一轮高危威胁冲击——经典ClickFix虚假验证码攻击完成技术迭代,黑客将其与微软官方签名的App-V脚本、公共可信服务深度融合,打造出一条全程基于合法组件与正常网络行为的隐蔽攻击链,成功绕过传统终端防护、应用白名单与流量检测体系,向企业级系统批量投递Amatera、Lumma Stealer等窃密木马,成为当前政企数据安全的核心威胁。
此次攻击并非单一技术的滥用,而是LotL(离地攻击)策略与社会工程学的精准结合,其攻击链设计的缜密性、规避手段的多样性,标志着虚假验证码攻击已进入“智能化、产业化”新阶段,也为网络安全防御体系提出了全新挑战。
一、攻击溯源:从简单钓鱼到可信组件滥用的技术演进
ClickFix虚假验证码攻击并非全新威胁,自2024年起便成为黑客初始访问的主流手段,占微软观测到的攻击事件比例达47%,其核心逻辑是利用用户对“系统验证”的信任,将受害者转化为恶意代码的执行者。早期ClickFix攻击仅通过钓鱼页面诱导用户在Win+R“运行”对话框执行简单PowerShell命令,直接调用恶意脚本,易被EDR工具通过进程行为检测拦截;2025年,该攻击开始演化出JackFix、CrashFix等变体,结合ErrTraffic流量分发系统、ClearFake组织的EtherHiding技术,实现了多载体投递与流量伪装,但仍未脱离“直接调用恶意程序”的核心逻辑。
而2026年初曝光的最新变种,实现了质的突破——黑客放弃直接调用恶意代码,转而将目光投向微软系统内置的可信组件,首次将2022年DarkHotel、BlueNoroff黑客组织曾使用的App-V脚本漏洞与ClickFix攻击结合,把微软签名的SyncAppvPublishingServer.vbs脚本打造成恶意代码的“合法代理”。该脚本仅存在于Windows 10/11企业版、教育版及Windows Server版本中,由TrustedInstaller专属管理,企业为保证系统正常功能难以直接禁用,这一特性使其成为黑客绕过防御的完美跳板。与此同时,黑客还将Google日历、公共图床、主流CDN等可信服务纳入攻击基础设施,让恶意通信完全隐藏在正常网络行为中,实现了“无恶意文件落地、无异常流量特征、无直接恶意调用”的三无攻击效果。
二、全链路拆解:基于可信组件的精准攻击流程
此次升级后的虚假验证码攻击,针对企业级系统设计了6个环环相扣的攻击阶段,每个阶段均设置反检测、反分析机制,仅在完全符合“真实用户环境”特征时才会推进,使得自动化分析与人工溯源难度大幅提升,其完整攻击流程如下:
黑客通过钓鱼邮件、恶意广告、SEO污染、Teams/Slack企业私信甚至二维码海报等多渠道,投放伪装成Cloudflare、Akamai等主流CDN服务商或企业IT部门的虚假验证码页面,页面具备“智能品牌切换”能力——可根据受害者邮箱域名、设备类型、系统语言自动调整Logo、配色与文案,实现“千人千面”的精准伪装。页面通过恶意JavaScript制造“页面加载失败”“需要验证才能访问”的假象,诱导用户勾选虚假CAPTCHA复选框,此时一段精心构造的恶意命令会自动复制到用户剪贴板,并提示用户“按Win+R粘贴执行完成验证”,利用用户的操作惯性降低警惕。
用户执行的恶意命令并非直接调用PowerShell,而是调用微软签名的SyncAppvPublishingServer.vbs脚本,通过wscript.exe执行该脚本作为中介,由脚本间接启动PowerShell进程。这一操作彻底规避了EDR对“PowerShell直接执行可疑命令”的常规检测规则,因为从进程行为来看,仅是系统合法脚本的正常调用,单独行为无任何恶意特征,符合企业安全策略的白名单规则。
脚本执行后,首先会对运行环境进行多维度检测,包括是否存在沙箱特征、是否为分析工具环境、进程是否被监控等,若检测到异常,会立即通过“无限等待”机制终止执行,既避免恶意代码被捕获,又消耗分析资源;仅在确认是真实用户的企业终端环境后,才会进入下一阶段,从根源上阻碍自动化分析工具的检测。
确认真实环境后,脚本会从公共Google日历的ICS文件中读取配置数据——黑客将Base64编码的攻击指令、C2地址、载荷下载路径隐藏在日历事件中,将Google日历转化为恶意配置的“死投解析器”。这种方式让黑客无需搭建专属C2服务器,即可实现攻击配置的实时更新与快速轮换,即使部分域名被封禁,仅需修改日历内容即可恢复攻击,大幅降低了攻击基础设施的维护成本,也让防御方的静态域名封堵策略失效。
获得配置后,脚本会通过WMI技术生成隐藏的32位PowerShell进程,从gcdnb.pbrd[.]co、iili[.]io等伪装成图床的恶意域名获取PNG图片——该图片并非普通图像,而是嵌入了经加密压缩的PowerShell载荷。随后,恶意代码在内存中完成解密、GZip解压,通过Invoke-Expression命令直接在内存中执行,全程无任何恶意文件落地,彻底规避了传统杀毒软件的文件特征检测,仅留下短暂的内存行为痕迹。
内存执行完成后,最终加载Amatera、Lumma Stealer、AsyncRAT等恶意软件,这类木马针对企业级场景做了针对性优化,可批量窃取浏览器Cookie、保存的账号密码、Microsoft 365/Google Workspace企业凭证、加密货币钱包私钥、本地敏感文件等数据,并通过加密通信将数据回传至黑客控制的CDN节点。部分变种还会在窃取数据后,利用获取的企业凭证创建邮件转发规则、注册恶意OAuth应用,实现对企业系统的长期持久化控制,为后续的商务邮件诈骗、横向移动攻击埋下隐患。
三、核心技术特征:三大升级打造无死角规避体系
此次攻击之所以能成功绕过主流防御体系,核心在于其实现了“技术手段、基础设施、执行方式”三大维度的全面升级,将LotL策略的优势发挥到极致,其核心技术特征可归纳为四点,且各特征相互配合,形成了完整的规避闭环:
(一)可信组件代理,绕过白名单与进程检测
这是此次攻击最核心的创新点,黑客利用SyncAppvPublishingServer.vbs的微软签名属性与系统必备特性,将其作为PowerShell的“代理执行器”,让恶意代码的执行全程依托于合法系统组件。由于企业无法直接禁用该脚本(否则会影响App-V虚拟化服务的正常运行),且其调用PowerShell的行为属于“系统内部操作”,传统EDR工具的白名单策略会默认放行,从而实现对进程行为检测的完美绕过。
(二)可信服务作基础设施,伪装正常网络行为
黑客彻底抛弃了传统的恶意C2服务器,转而将Google日历、公共图床、Cloudflare/Amazon CloudFront等主流CDN作为攻击基础设施的核心:用Google日历存储配置、用图床托管恶意载荷、用CDN隐藏真实C2地址。这些服务均为企业日常办公的常用工具,其域名与IP均在安全设备的可信列表中,黑客的操作仅为“读取日历内容”“下载图片”,无任何异常流量特征,让基于域名、IP、流量行为的检测策略难以发挥作用。
(三)全程内存执行,无恶意文件落地
从恶意载荷的解压、解密到执行,整个过程均在终端内存中完成,无任何恶意文件写入磁盘,彻底规避了传统杀毒软件、EDR工具的文件特征检测与磁盘监控。即使防御方发现异常,也难以通过提取恶意样本进行溯源分析,仅能通过内存行为捕捉短暂痕迹,大幅提升了攻击的隐蔽性。
(四)多层反分析机制,提升攻击存活时间
攻击链的多个阶段均设置了反检测机制:环境验证阶段检测沙箱与分析工具,内存执行阶段采用加密压缩载荷,配置拉取阶段采用Base64编码,且所有恶意进程均通过WMI技术隐藏,避免出现在任务管理器中。这些机制让自动化分析工具难以完整还原攻击链,人工分析也需耗费大量时间,为黑客窃取数据、完成攻击争取了充足时间。
四、威胁核心:为何企业成为主要攻击目标?
此次升级后的虚假验证码攻击,并非无差别攻击,而是精准瞄准企业级系统,这一选择并非偶然,而是黑客基于技术特征与利益需求的双重考量,核心原因有三点:
此外,当前远程办公常态化、SaaS应用普及化,企业员工频繁通过外部网络、移动设备访问企业系统,这也为黑客的钓鱼投递提供了更多渠道,进一步提升了攻击成功率。
五、行业趋势:虚假验证码攻击的产业化与未来演进方向
此次ClickFix攻击的升级,并非孤立事件,而是当前网络黑产发展的必然趋势,结合近期威胁情报与安全研究成果,虚假验证码攻击正朝着“产业化、智能化、融合化”方向发展,未来将呈现三大演进趋势,值得所有政企单位警惕:
(一)攻击工具的产业化,犯罪门槛持续降低
当前黑产市场已出现针对ClickFix攻击的“一站式套件”,如IUAM ClickFix Generator、ErrTraffic流量分发系统等,攻击者无需具备专业的技术能力,仅需在图形化界面中填写目标品牌、C2地址、载荷类型,即可一键生成高度仿真的钓鱼页面、恶意命令与攻击配置,实现“钓鱼即服务”(Phishing-as-a-Service)。这种产业化模式让黑产从业者快速复制攻击手段,大量中小黑客加入攻击队伍,导致虚假验证码攻击的数量将持续爆发式增长。
(二)可信组件的泛化滥用,攻击面持续扩大
此次黑客滥用微软App-V脚本仅是开端,未来黑客将把目光投向更多系统内置可信组件与合法工具,如Windows自带的WMI、Powershell、MSBuild等LOLBin工具,以及Office、Adobe等常用办公软件的合法功能,通过“组合式滥用”打造更多隐蔽的攻击通道。同时,黑客还将进一步挖掘公共服务的漏洞,如利用云存储、在线文档、社交平台等服务传递恶意载荷,让攻击基础设施完全融入正常网络生态。
(三)与其他威胁的深度融合,攻击危害持续升级
当前虚假验证码攻击的核心目的是“初始访问与数据窃取”,未来黑客将实现其与勒索软件、挖矿木马、远控木马的深度融合,通过虚假验证码攻击突破企业终端防御后,立即横向移动至企业内网,部署勒索软件进行加密敲诈,或植入挖矿程序利用企业算力牟利,形成“窃密+勒索+挖矿”的多重攻击效果,让企业遭受数据与经济的双重损失。同时,黑客还将结合AI技术,实现钓鱼页面的智能生成、攻击目标的精准筛选、防御策略的智能规避,让攻击的精准性与隐蔽性再上一个台阶。
六、防御体系重构:从静态封堵到动态防御的全面升级
面对基于可信组件的虚假验证码攻击,传统“域名封堵、文件查杀、白名单控制”的静态防御策略已完全失效,政企单位必须摒弃“单点防御”思维,构建“技术加固+行为检测+意识培养+运营监控”的全维度、动态化防御体系,实现从“被动应对”到“主动防御、提前预警”的转变,具体可从企业侧、技术侧、管理侧三个层面落地防御措施:
(一)企业侧:精细化管控,缩小攻击面
(二)技术侧:升级检测体系,实现动态行为分析
(三)管理侧:强化意识培养,建立全流程应急响应机制
七、总结:信任机制的博弈,是未来攻防对抗的核心
此次虚假验证码攻击的升级,本质上是黑客与防御方之间“信任机制”的博弈——黑客利用用户对系统组件、公共服务的信任,对合法信任体系进行滥用,打造出隐蔽的攻击链;而防御方的核心任务,就是重新定义“信任边界”,打破“合法组件=安全行为”“可信服务=安全流量”的固有认知。
在网络黑产产业化、攻击手段智能化的大背景下,无文件、无特征、基于可信组件的攻击将成为未来网络安全威胁的主流,政企单位必须摒弃“重技术、轻管理”“重封堵、轻检测”的防御思维,构建技术、管理、人员三位一体的动态防御体系,通过精细化的权限控制、智能化的行为检测、常态化的安全运营,实现对攻击的全生命周期防御。同时,安全厂商也需加快技术创新,提升对无文件攻击、可信组件滥用的检测与拦截能力,加强威胁情报的共享与联动,形成行业联防联控的合力。
网络安全的攻防对抗是一场持久战,此次虚假验证码攻击的升级只是一个新的起点。唯有紧跟威胁趋势,持续优化防御体系,才能在这场没有硝烟的战争中,守住政企数据安全的底线,筑牢网络安全的屏障。





