https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

ReversingLabs 示警:ClickFix 攻擊工業化,YARA 結構分析成關鍵防線

2026 / 07 / 17
編輯部
ReversingLabs 示警:ClickFix 攻擊工業化,YARA 結構分析成關鍵防線
ClickFix 的社交工程攻擊手法已從單一攻擊向量,演進為工業化的惡意軟體生態系,並以惡意軟體即服務(MaaS)模式大規模商業化,使傳統防毒軟體(AV)與端點偵測與回應(EDR)解決方案更難有效應對。美國資安公司 ReversingLabs 研究人員在最新報告中指出,以 YARA 為基礎的結構分析,可望成為對抗 ClickFix 的關鍵防線。

為何傳統防禦難以偵測 ClickFix

ClickFix 的執行鏈幾乎完全依賴合法工具與受信任的用戶行為。ReversingLabs 報告指出,從端點偵測的角度來看,用戶啟動 PowerShell 的行為,無論是執行 IT 維護腳本,或是執行 Lumma Stealer 投遞程式,看起來都完全相同。再加上 ClickFix 產生的惡意訊號較少、攻擊活動執行迅速,以及基礎架構持續輪換以規避基於歷史指標的偵測機制,使得傳統防禦更難奏效。

MaaS 生態系的商業化

完整的 ClickFix 攻擊套件在地下論壇以每月 250 美元或終身授權 1,800 美元的價格出售,並將防毒繞過能力列為產品特色。ReversingLabs 研究員 Toni Dujmović 指出,ClickFix 生態系具備專業化的 MaaS 工具、資料驅動的目標分析、快速的變體開發能力,以及靈活的基礎架構切換。他表示:「這才是真正的實戰能力,而非攻擊者只是恰巧找到入侵門路。」

Lumma Stealer 是目前最常見的 ClickFix 酬載,但攻擊者也開始透過此管道投遞遠端存取木馬(Remote Access Trojan,RAT),包含 DarkGate、XWorm、AsyncRAT、NetSupport 及 SectopRAT。Dujmović 指出,ClickFix 已從憑證竊取的投遞機制,擴展為提供完整 RAT 的投遞向量,顯示攻擊者正從「快速竊取憑證」轉向具備橫向移動與資料外洩能力的長期入侵。
2026 年 1 月,Microsoft 識別出「CrashFix」變體:攻擊者刻意使受害者的瀏覽器崩潰,接著再以社交工程誘餌引導其進行修復,以提高用戶配合度,並降低對傳統漏洞利用路徑的依賴。同月,NetSecurity 的報告記錄了「Fix 型」攻擊的更廣泛演進,包含操控 Windows 檔案總管的 FileFix、針對 AI 工具的 PromptFix,以及針對 OAuth 身分驗證的 ConsentFix。

以 YARA 結構分析應對 ClickFix

ReversingLabs 提出的解決方案,是在用戶將指令貼入執行視窗或終端機之前就識別出攻擊。研究人員建構了一套 YARA 結構規則,針對誘餌頁面本身進行分析(而非酬載),並以 4,220 億個樣本的資料庫加以驗證。此規則以開源形式釋出,已在測試中識別出至少 123 個曾繞過所有防毒引擎的已確認 ClickFix 誘餌頁面。

YARA 是一套廣泛用於依據結構或內容特徵識別惡意軟體的模式比對框架。其優勢在於能描述一類惡意內容的共同特徵,並在新樣本符合相同模式時加以識別,不受酬載網址、網域或基礎架構輪換影響。

ClickFix 誘餌頁面具備一致的行為特徵,包括偽造驗證介面的 HTML 結構、將惡意指令寫入剪貼簿的 JavaScript 函式,以及 PowerShell 呼叫;這些結構的穩定性提供了可靠的偵測依據。

防護建議

  • 透過各種方式限制 PowerShell 的執行。
  • 透過 Windows Defender Application Control 或 AppLocker 限制離地攻擊二進位檔(Living-off-the-Land Binaries,LoLBins)的執行。
  • 監控可疑的剪貼簿活動與異常的父子程序關係。
  • 對員工進行訓練,使其能辨識偽造的瀏覽器更新通知、CAPTCHA 頁面及 IT 支援提示。

本文轉載自 DarkReading。