API驱动ClickFix投毒:3000个实时Payload揭秘恶意软件按需分发
深入分析ClickFix攻击最新演变:API驱动的恶意软件按需投递平台、新下载文件夹方法绕过AMSI、3000个实时Payload解密。包含IOC域名、攻击链和防御建议,APT28、MuddyWater等国家级组织已使用该技术。
🔍 High 其他
安全研究员Bert-Jan Pals分析了3000个实时ClickFix攻击中的Payload,揭示恶意命令现已通过API驱动服务器按需生成,每次请求返回不同混淆形式的同一恶意脚本。同时发现一种新的投递方法:通过下载文件夹下载恶意文件,仅粘贴短协调命令以绕过AMSI脚本扫描。该攻击技术已被APT28、MuddyWater、Kimsuky等国家级攻击者采用,并出现商业化的“即服务”模式。
来源:The Hacker News | 2026-07-01 | 原文链接
🔍 关键发现
- ClickFix攻击已从一次性脚本演变为API驱动的按需Payload生成平台,每次请求返回不同混淆包装(Base64/AES/TripleDES等)的相同核心恶意脚本。
- 发现新的“下载文件夹”投递方法:恶意页面下载文件到Downloads文件夹,用户粘贴的短命令仅执行移动、解压和运行脚本,从而绕过AMSI和传统脚本扫描。
- Windows Terminal被用作新执行通道,通过Windows+X菜单启动,不会在RunMRU注册表中留下痕迹,增加了取证难度。
- 同一平台支持25种语言的诱饵页面,并能根据访客操作系统(Windows/macOS)返回对应Payload。
- ClearFake攻击波自2025年8月以来可能感染了多达147,521个系统,ESET测量到ClickFix攻击从2024年底到2025年上半年增长517%。
⚔️ 攻击链分析
['1. 受害用户访问被植入恶意JavaScript的页面,页面显示虚假的验证码或错误提示。', '2. JavaScript自动将恶意命令复制到用户剪贴板(或静默下载恶意文件到Downloads文件夹),并指示用户按下Windows+X(或Windows+R)打开终端/运行框。', '3. 用户粘贴并执行命令,触发PowerShell或msiexec等合法工具从后台API服务器获取或直接运行恶意脚本。', '4. 恶意脚本在内存中通过PowerShell runspace执行,下载最终载荷(如信息窃取器、后门等),完成感染。']
🚩 失陷指标 (IOC)
comicstar[.]latbabybon[.]cfdmerkantalolol[.]asia
🛡️ 缓解建议
- ✅ 部署端点检测与响应(EDR)解决方案,监控进程链异常:explorer.exe或WindowsTerminal.exe启动powershell.exe/cmd.exe/msiexec.exe并立即发起网络连接。
- ✅ 实施应用控制策略,限制脚本解释器(如PowerShell、cmd)的调用来源,禁止从用户目录(如Downloads)直接执行脚本。
- ✅ 加强用户安全意识教育:绝不在运行框或终端粘贴任何网页要求执行的命令。
- ✅ 启用AMSI并配合行为监控规则,重点关注涉及“Downloads”文件夹的短命令行及后续PowerShell活动。
- ✅ 构建网络层威胁情报规则,对上述IOC域名及类似可疑CLI命令进行实时检测和阻断。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测ClickFix攻击?
关注进程链异常:explorer.exe或WindowsTerminal.exe调起powershell.exe、cmd.exe或msiexec.exe后立即外联网络。同时监控用户Downloads目录的文件操作及后续隐藏PowerShell进程。
❓ 新的下载文件夹方法如何绕过AMSI?
剪贴板只粘贴短协调命令(移动/解压/运行),不包含恶意脚本正文。恶意代码存于本地下载的Zip文件中,执行时绕过了AMSI对直接粘贴脚本的扫描。
❓ API驱动Payload投递有何特点?
每次请求从API服务器返回不同混淆形式(Base64/AES/TripleDES等)的相同核心脚本,支持25种语言和跨平台,使传统签名检测失效,攻击者可按需低成本更新混淆层。