“上述命令可能旨在下載并保存VBS文件至啟動自運(yùn)行目錄,其中一個變種被命名為GHETTOVIBE。”烏克蘭計算機(jī)應(yīng)急響應(yīng)小組(CERT-UA)在一份安全警報中如此寫道。這份報告揭開了一場針對烏克蘭的定向攻擊,其手法將人機(jī)驗證這一最常見的安全環(huán)節(jié)變成了釣魚的誘餌,讓受害者自己敲下感染設(shè)備的指令。
攻擊活動被歸因于UAC-0145,這是俄羅斯聯(lián)邦武裝力量總參謀部情報總局(GRU)旗下臭名昭著的黑客組織Sandworm的一個子集群。自2026年6月起,該團(tuán)伙利用被稱為ClickFix的策略,接連滲透烏克蘭目標(biāo)機(jī),從中竊取敏感數(shù)據(jù)。整個攻擊鏈從偽造的CAPTCHA頁面開始,最終在受害設(shè)備中植入一套功能完備的惡意軟件組合,甚至將黑手伸向安卓手機(jī)。
![]()
以下是根據(jù)CERT-UA報告梳理出的五個關(guān)鍵攻擊細(xì)節(jié),它們共同勾勒出此次行動的技術(shù)精細(xì)度和威脅烈度。
一、偽造驗證碼:最隱蔽的社會工程學(xué)誘餌
攻擊者在至少10個已被入侵的烏克蘭網(wǎng)站上做了手腳。當(dāng)普通用戶訪問時,網(wǎng)頁上會彈出一個逼真的CAPTCHA驗證框,要求用戶“證明你不是機(jī)器人”。但驗證方式不是常見的點擊圖片,而是要求按下特定組合鍵,并在彈出的Windows終端窗口中粘貼并執(zhí)行一串PowerShell命令。表面上看,這是在完成安全校驗;實際上,這段命令完成了惡意VBS腳本的下載,并將其悄悄存入系統(tǒng)“啟動”文件夾。一旦電腦下一次開機(jī),隱藏在自啟動目錄里的惡意程序便自動激活。傳統(tǒng)的網(wǎng)絡(luò)攻擊往往依賴用戶下載并運(yùn)行不明程序,而ClickFix手法反其道而行之,讓受害者在以為自己在做安全操作的同時,親手執(zhí)行了惡意代碼。這種將社會工程學(xué)與操作系統(tǒng)原生工具結(jié)合的方式,極大繞過了普通人的防備心理。目前發(fā)現(xiàn)的惡意VBS變種之一,被命名為GHETTOVIBE,它只是后續(xù)鏈條中第一個落地的組件。
二、惡意軟件全家桶:從偵察到持久控制的精密組合
首段腳本執(zhí)行后,一系列惡意模塊會像套娃一樣逐級釋放。CERT-UA
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.