勒索与攻击🔥8.0

ClickFix攻向浏览器:利用Google托管的C2窃取加密货币

原标题: ClickFix攻向浏览器:利用Google托管的C2窃取加密货币

TalosIntel·2026/9/8 10:00:38🔗 原文

📋总体概括

Cisco Talos追踪到一起加密货币窃取攻击活动,攻击者滥用Google Visualization API作为命令与控制(C2)通道,从公开发布的Google Sheets文档中获取混淆后的JavaScript代码,并注入受害者浏览器会话中执行。该攻击延续了ClickFix社会工程手法的演进趋势,将基础设施托管在Google合法域名上,借助可信平台逃避检测。这标志着ClickFix类攻击从单纯诱导用户执行命令,发展到利用大厂托管服务实现浏览器内的持久化恶意载荷分发,对传统基于域名信誉的防御体系构成直接挑战。

⚡关键信息

  • ▸Cisco Talos追踪到利用Google Visualization API作为C2的加密货币窃取活动
  • ▸恶意JavaScript载荷以混淆形式托管在公开的Google Sheets文档中
  • ▸代码被注入受害者浏览器会话执行,实现浏览器内的窃密操作
  • ▸攻击与ClickFix社会工程手法相关,标志其向浏览器化演进
  • ▸滥用Google合法域名托管C2,规避基于域名信誉的检测机制

🔥犀利点评

这招其实不新鲜——滥用Google Docs当C2的把戏多年前就有,但ClickFix把社会工程、合法SaaS托管道具和浏览器注入打包成一条龙,确实让EDR很难受:你的检测规则总不能封禁google.com吧。本质是攻防不对称的又一次体现:攻击者只需免费注册一个Sheets文档,防守方却要在不误伤业务的前提下识别其中的恶意单元格。加密货币窃取意味着犯罪团伙是真金白银驱动,会持续迭代,值得每个企业把浏览器作为独立防御层认真对待。

本文由本站自动聚合,以下为原始来源:前往 TalosIntel 阅读全文 →