一键"修复",钱包就没了
📋 总体概括
ClearFake 感染链再次进化:攻击者通过伪造网页弹窗诱导用户执行命令,借 WebDAV 协议投递 Amatera Stealer、ZigCryptoStealer 与 NetSupport Manager 三件套,主打加密货币钱包与凭据窃取。这是一场不针对特定组织的大规模收割,防御重点在于让"点击修复"这条链路彻底失效。
📄 正文
你正在浏览一个再普通不过的网页,屏幕上突然弹出一个提示:"您的系统存在问题,请一键修复。"你照做了,复制一段命令、粘贴、回车——几秒钟后,你的浏览器保存密码、加密货币钱包、远程访问权限,已经被打包送进了攻击者的服务器。
这不是电影桥段。安全研究人员近期披露的 ClearFake 感染链正在大规模复现这一场景:攻击链借助 WebDAV 协议投递三件载荷——Amatera Stealer、ZigCryptoStealer 和 NetSupport Manager,核心目标只有一个:加密货币和凭据。研究人员以中等置信度判断,这轮攻击并非针对特定组织,而是一场典型的广撒网式收割。
判断很冷静,但含义很重:当攻击不再挑肥拣瘦,每个会点"修复"按钮的人,都是目标。
🎭 "修复"剧本:社会工程学的工业化
金句开场:最贵的漏洞,从来不在浏览器里,而在用户的手指上。
这轮攻击的入口没有任何 CVE,没有零日利用,没有内核提权。它依靠的是一个被业界戏称为"一键修复"(ClickFix 类)的社会工程学剧本:用户在正常网页浏览时遭遇伪造弹窗,页面声称检测到系统故障或浏览器异常,引导用户执行一段"修复命令"——本质上就是复制粘贴一段 PowerShell 指令到运行窗口或终端。
用户亲手按下的回车键,替攻击者绕过了所有防线。浏览器沙箱拦不住,因为它根本不是浏览器进程在干活;邮件网关拦不住,因为邮件根本不是入口;EDR 看到的是一个由合法用户发起的合法解释器调用——至少在第一秒是这样的。
这个剧本之所以可怕,在于它的工业化程度。页面模板可以批量生成,弹窗话术持续迭代,从早期的"浏览器需要更新",演化到"系统检测到错误,请修复",再到伪装成验证码、文档预览等各种形态。社区里流传的一句私下评价很到位:这类攻击的迭代速度,已经不输正规 SaaS 产品。
从产业逻辑看,这是一次典型的攻击成本转移:攻击者把"突破技术防线"的成本,转移成了"说服用户自解防线"的成本。前者需要烧钱买漏洞、养团队,后者只需要一个会做页面的初中级玩家。当攻击的瓶颈从技术变成话术,防御者就必须把意识培训从年度合规动作,变成真正的第一道闸门。
🕸️ WebDAV:老协议为何成了投递快车道
金句开场:攻击者最爱的不是新工具,而是没人盯着的老管道。
这条感染链最值得技术圈咀嚼的细节,是 WebDAV 的角色。WebDAV 是基于 HTTP 的文件管理协议,很多企业内网依然在用它做文档共享和协作。攻击者把恶意载荷托管在 WebDAV 共享上,通过挂载远程目录的方式,让受害者的系统像访问本地文件夹一样直接拉取恶意文件。
这带来几个对防御方非常棘手的特性:
- 流量伪装:WebDAV 走 HTTP/HTTPS,和正常网页流量混在一起,传统的协议层检测很难凭流量特征一击毙命;
- 挂载即执行链路:通过 UNC 路径或映射驱动器直接引用远程文件,可以缩短落地步骤,减少中间产物留给沙箱和文件扫描的时间窗口;
- 基础设施复用:被攻陷的站点或被注册的过期域名都可能充当 WebDAV 跳板,攻击基础设施的成本进一步摊薄。
用一句话概括这条链路的精髓:把"下载"伪装成"浏览",把"入侵"伪装成"修复"。 两个伪装叠在一起,传统防御模型的假设就被抽掉了——防御者默认用户不会主动帮攻击者执行命令,而现实是这个假设每天都被打破成千上万次。
对企业的启示也很直接:如果你的环境里还有 WebDAV 在跑,值得重新评估它是否必要;如果必要,是否对挂载来源做了白名单约束。很多应急响应复盘到最后,发现入口是某个"从来没人记得为什么要开"的老协议。
💰 三件套分工:一场流水线式的收割
金句开场:一个命令回车,三个行业在受害者的电脑上开工。
这次攻击链一次性投递了三件载荷,分工清晰得像一条经过产品化设计的流水线:
| 载荷 | 类型 | 核心功能 | 在链条中的角色 |
|---|---|---|---|
| Amatera Stealer | 信息窃取木马 | 窃取浏览器保存的密码、Cookie、会话凭据 | 主载荷,负责广域收割 |
| ZigCryptoStealer | 加密货币窃取器 | 篡改剪贴板地址、扫描本地钱包数据 | 专攻加密资产 |
| NetSupport Manager | 商业远控软件 | 提供持久化远程访问与交互控制 | 留门,做长期经营 |
这个组合透露出攻击者的真实意图结构。
第一层是快钱。Amatera 这类 Stealer 一次运行就能吸走浏览器里存的所有凭据和会话 Cookie——在会话劫持技术成熟的今天,偷 Cookie 等于偷账号,甚至可以绕过多因素认证。这些数据会在地下市场被明码标价批量出售。
第二层是定向的加密资产。ZigCryptoStealer 的名字已经说明了一切:剪贴板地址替换是最经典的加密货币攻击手法——你复制了一个收款地址,木马在你粘贴的瞬间把它换成攻击者的地址,转账完成后你甚至毫无察觉。叠加本地钱包文件的窃取,只要受害者持有加密资产,损失就是即时的、几乎不可逆的。
第三层是长线经营。NetSupport Manager 本是一款合法的商业远控产品,被滥用后成了攻击者的持久化立足点。窃密工具是一次性的,远控是永久的——有了一扇随时能回来的门,攻击者可以后续投递勒索软件、做横向移动,或者把 access 转手卖掉。
一个回车键,同时触发了即时变现、专项收割和长期布局。这就是当代消费级恶意软件的产品思维——和十年前的"弹窗广告流"完全是两个物种。
🏭 不挑目标:广撒网背后的经济学
金句开场:不针对你,恰恰是因为你的价值够平均。
研究人员的置信度判断——攻击并非针对特定组织——值得单独展开。这轮行动属于典型的 commodity operation(商品化攻击):不侦察、不定制、不筛选,谁撞上弹窗谁中招。
很多中小企业的安全负责人看到"不针对性攻击"会松一口气,这是最危险的误读。广撒网不代表低危害:
- 企业凭据照样在收割范围内。员工的浏览器里存着 SSO 入口、VPN 账号、云控制台的会话,Stealer 不区分个人和企业资产;
- 初始访问即生意。企业环境里被偷走的一组凭据,在地下市场可能被勒索团伙买走,几个月后演变成一起勒索事件——链条首尾相隔很远,但因果真实存在;
- NetSupport 留门对企业更致命。个人受害损失可控,企业内网里多一个远控立足点,代价完全是另一个量级。
产业层面的判断是:窃密-售卖-勒索的产业分工已经完全成熟,今天的 Stealer 就是明天勒索案件的孵化器。 应急响应圈里流传的经验之谈是,大量勒索事件溯源到最后,初始入口都是几个月前一次不起眼的凭据失窃。这也意味着,把 Stealer 当成"个人终端的小毛病"来定级的组织,实际上是在给未来的重大事件埋单。
对安全团队来说,可执行的检测思路包括:监控 PowerShell 中出现挂载远程共享的命令模式;对浏览器凭据存储的异常读取行为告警;对商业远控软件(NetSupport 等)的安装与运行建立白名单基线——合法软件被滥用时,"合法性"本身就是最好的掩护。
🛡️ 让"一键修复"失效:防御的真正支点
金句开场:技术上拦不住的东西,只能在流程上拦住。
这条感染链的技术要点说穿了并不新奇,但它揭示了防御重心必须迁移:从"拦住恶意文件"迁移到"拦住用户执行命令的那三秒"。 以下是按优先级排列的实战清单:
1. 终端策略收紧:限制普通用户权限下 PowerShell 与运行窗口的可用性,对含远程共享引用(WebDAV/UNC 路径)的命令行模式做拦截;
2. 浏览器凭据戒断:企业环境全面禁止在浏览器中保存密码,统一迁移至受管的企业密码管理器——Stealer 最肥的一块肉就没了;
3. 意识培训场景化:不再讲抽象的"钓鱼危害",直接演练"粘贴命令到运行窗口"这个动作本身。让员工形成肌肉记忆:任何要求复制粘贴命令的页面,一律不执行;
4. 远控软件基线:NetSupport Manager 等商业远控在多数企业环境中没有业务必要性,直接纳入黑名单基线;
5. 加密资产隔离:涉及加密货币操作的场景与办公终端物理隔离,剪贴板监控对高价值用户值得考虑。
这五条没有一条是新技术,全部是纪律。而这恰恰是这类攻击的防御真相:它的攻击面是人性,防御面也只能是纪律加流程。
写在最后
ClearFake 的这轮进化,把三个趋势钉在了同一块木板上:社会工程学话术的持续工业化、老协议 WebDAV 作为投递通道的复活,以及 Stealer + 加密窃取 + 远控后门的三合一载荷组合。它的目标声明很诚实——不针对谁,收割一切——这反而要求每一个组织都把自己当成已中标者来布防。
往后看,ClickFix 类攻击大概率还会继续换皮:从"修复系统"换成"更新证书"、"验证身份",剧本常换,内核不变。防御方的胜负手不在下一代 EDR,而在下一次员工面对弹窗时,是否还记得那个最基本的动作——不复制,不粘贴,先问一句:这是谁让我做的?
本文由本站 AI 辅助聚合生成,原始来源如下: