API驱动ClickFix投毒:3000个实时Payload揭秘恶意软件按需分发

深入分析ClickFix攻击最新演变:API驱动的恶意软件按需投递平台、新下载文件夹方法绕过AMSI、3000个实时Payload解密。包含IOC域名、攻击链和防御建议,APT28、MuddyWater等国家级组织已使用该技术。

🔍 High 其他

安全研究员Bert-Jan Pals分析了3000个实时ClickFix攻击中的Payload,揭示恶意命令现已通过API驱动服务器按需生成,每次请求返回不同混淆形式的同一恶意脚本。同时发现一种新的投递方法:通过下载文件夹下载恶意文件,仅粘贴短协调命令以绕过AMSI脚本扫描。该攻击技术已被APT28、MuddyWater、Kimsuky等国家级攻击者采用,并出现商业化的“即服务”模式。

来源:The Hacker News | 2026-07-01 | 原文链接

🔍 关键发现

  • ClickFix攻击已从一次性脚本演变为API驱动的按需Payload生成平台,每次请求返回不同混淆包装(Base64/AES/TripleDES等)的相同核心恶意脚本。
  • 发现新的“下载文件夹”投递方法:恶意页面下载文件到Downloads文件夹,用户粘贴的短命令仅执行移动、解压和运行脚本,从而绕过AMSI和传统脚本扫描。
  • Windows Terminal被用作新执行通道,通过Windows+X菜单启动,不会在RunMRU注册表中留下痕迹,增加了取证难度。
  • 同一平台支持25种语言的诱饵页面,并能根据访客操作系统(Windows/macOS)返回对应Payload。
  • ClearFake攻击波自2025年8月以来可能感染了多达147,521个系统,ESET测量到ClickFix攻击从2024年底到2025年上半年增长517%。

⚔️ 攻击链分析

['1. 受害用户访问被植入恶意JavaScript的页面,页面显示虚假的验证码或错误提示。', '2. JavaScript自动将恶意命令复制到用户剪贴板(或静默下载恶意文件到Downloads文件夹),并指示用户按下Windows+X(或Windows+R)打开终端/运行框。', '3. 用户粘贴并执行命令,触发PowerShell或msiexec等合法工具从后台API服务器获取或直接运行恶意脚本。', '4. 恶意脚本在内存中通过PowerShell runspace执行,下载最终载荷(如信息窃取器、后门等),完成感染。']

🚩 失陷指标 (IOC)

  • comicstar[.]lat
  • babybon[.]cfd
  • merkantalolol[.]asia

🛡️ 缓解建议

  • ✅ 部署端点检测与响应(EDR)解决方案,监控进程链异常:explorer.exe或WindowsTerminal.exe启动powershell.exe/cmd.exe/msiexec.exe并立即发起网络连接。
  • ✅ 实施应用控制策略,限制脚本解释器(如PowerShell、cmd)的调用来源,禁止从用户目录(如Downloads)直接执行脚本。
  • ✅ 加强用户安全意识教育:绝不在运行框或终端粘贴任何网页要求执行的命令。
  • ✅ 启用AMSI并配合行为监控规则,重点关注涉及“Downloads”文件夹的短命令行及后续PowerShell活动。
  • ✅ 构建网络层威胁情报规则,对上述IOC域名及类似可疑CLI命令进行实时检测和阻断。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测ClickFix攻击?

关注进程链异常:explorer.exe或WindowsTerminal.exe调起powershell.exe、cmd.exe或msiexec.exe后立即外联网络。同时监控用户Downloads目录的文件操作及后续隐藏PowerShell进程。

❓ 新的下载文件夹方法如何绕过AMSI?

剪贴板只粘贴短协调命令(移动/解压/运行),不包含恶意脚本正文。恶意代码存于本地下载的Zip文件中,执行时绕过了AMSI对直接粘贴脚本的扫描。

❓ API驱动Payload投递有何特点?

每次请求从API服务器返回不同混淆形式(Base64/AES/TripleDES等)的相同核心脚本,支持25种语言和跨平台,使传统签名检测失效,攻击者可按需低成本更新混淆层。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)