黑客使用 ClickFix 技術現在冒充風險投資家 (VC) 並劫持瀏覽器擴展程序,如 QuickLens,進行一波加密貨幣盜竊攻擊。
ClickFix 方法去年在加密詐騙者中迅速流行,誘使受害者手動執行惡意代碼——通常是在驗證、瀏覽器更新或 CAPTCHA 檢查的幌子下複製和粘貼命令。這種社會工程繞過了許多傳統的安全防禦,因爲用戶無意中成爲了執行機制。
安全研究人員自 2024 年以來一直在監控 ClickFix,最初看到它針對的不僅僅是加密領域的各個行業。在最新的事件中,攻擊者以兩種顯著的方式演變了他們的戰術:
- 冒充 VC — 欺詐者創建虛假公司(例如,SolidBit、MegaBit 和 Lumax Capital)通過 LinkedIn 進行接觸,提供誘人的合作或投資機會。受害者隨後被引導到虛假的 Zoom 或 Google Meet 鏈接,爲進一步的妥協和 ClickFix 部署以竊取加密資產奠定基礎。
- 劫持 QuickLens — 之前合法的 Chrome 擴展程序 "QuickLens - Search Screen with Google Lens"(曾有約 7,000 名用戶,並曾獲得 Google 的特色徽章)在所有權變更後被攻陷。一個惡意更新(版本 5.8,約在 2026 年 2 月 17 日發佈)引入了信息竊取功能和 ClickFix 提示。它剝奪了瀏覽器安全功能,與攻擊者控制的服務器通信,顯示虛假的 Google 更新警報,並最終瞄準加密貨幣錢包、憑證、種子短語等。該擴展程序已從 Chrome 網上商店中移除。
這些攻擊突顯了威脅行爲者如何將供應鏈妥協(如擴展程序接管)與有針對性的網絡釣魚和用戶操控結合起來,有效耗盡加密資產。加密領域的用戶應該保持警惕,防範不請自來的 VC 接觸,避免運行未知命令,並定期審計已安裝的瀏覽器擴展程序。
#Clickfix #cryptothreat #CryptoAttacks