黑客使用 ClickFix 技术现在冒充风险投资家 (VC) 并劫持浏览器扩展程序,如 QuickLens,进行一波加密货币盗窃攻击。
ClickFix 方法去年在加密诈骗者中迅速流行,诱使受害者手动执行恶意代码——通常是在验证、浏览器更新或 CAPTCHA 检查的幌子下复制和粘贴命令。这种社会工程绕过了许多传统的安全防御,因为用户无意中成为了执行机制。
安全研究人员自 2024 年以来一直在监控 ClickFix,最初看到它针对的不仅仅是加密领域的各个行业。在最新的事件中,攻击者以两种显著的方式演变了他们的战术:
- 冒充 VC — 欺诈者创建虚假公司(例如,SolidBit、MegaBit 和 Lumax Capital)通过 LinkedIn 进行接触,提供诱人的合作或投资机会。受害者随后被引导到虚假的 Zoom 或 Google Meet 链接,为进一步的妥协和 ClickFix 部署以窃取加密资产奠定基础。
- 劫持 QuickLens — 之前合法的 Chrome 扩展程序 "QuickLens - Search Screen with Google Lens"(曾有约 7,000 名用户,并曾获得 Google 的特色徽章)在所有权变更后被攻陷。一个恶意更新(版本 5.8,约在 2026 年 2 月 17 日发布)引入了信息窃取功能和 ClickFix 提示。它剥夺了浏览器安全功能,与攻击者控制的服务器通信,显示虚假的 Google 更新警报,并最终瞄准加密货币钱包、凭证、种子短语等。该扩展程序已从 Chrome 网上商店中移除。
这些攻击突显了威胁行为者如何将供应链妥协(如扩展程序接管)与有针对性的网络钓鱼和用户操控结合起来,有效耗尽加密资产。加密领域的用户应该保持警惕,防范不请自来的 VC 接触,避免运行未知命令,并定期审计已安装的浏览器扩展程序。
#Clickfix #cryptothreat #CryptoAttacks