7.1
深览指数
科技TechCrunch·Zack Whittaker··AI 生成

ClickFix 攻击正在诱骗 Mac 和 Windows 用户自我入侵

一种名为 ClickFix 的网络攻击手法正迅速成为 2026 年最严峻的网络安全威胁之一。攻击者利用被黑的 Reddit 账户为伪造的 HBO Max 页面投广告,诱骗用户复制并粘贴恶意代码到终端中以完成“人机验证”,结果使受害者主动安装信息窃取型恶意软件。文章详细拆解了该攻击的完整链条和最新的变种案例,并给出了折衷的防御建议。适合关心个人终端安全或企业 IT 防御策略的读者快速了解当前最新攻击趋势。原文 ↗

核心观点
  • ClickFix 攻击已成为 2026 年快速增长的主流网络安全威胁,其核心手法是利用合法网站或社交平台广告诱骗用户自行粘贴恶意代码到终端中,从而绕过传统杀毒软件进行入侵。
  1. 01最新的案例涉及攻击者利用被黑的 HBO Max 官方 Reddit 账户,投放数百条伪装成合法广告的链接,指向仿冒的 HBO Max 页面,内含 ClickFix 诱饵。
  2. 02攻击流程:用户点击仿冒页面后,首先看到一个类似 CAPTCHA 或反机器人勾选提示,点击后弹出指令要求用户复制一段文本到 Windows 命令提示符或 Mac Terminal 并执行。
  3. 03一旦用户回车执行,将立即安装信息窃取恶意软件,可盗取密码、已登录会话的访问凭据以及加密货币钱包。
  4. 04因为攻击直接利用终端(命令提示符/PowerShell/Terminal)执行原生系统命令,很多传统防病毒和端点安全工具无法检测或拦截。
  5. 05该攻击手法从最初针对搜索技术解决方案的零星案例,发展为具有国际化的、大规模入侵行动的威胁。
  6. 06Reddit 事后回应称已锁定被黑的 HBO Max 账户并移除恶意广告,但拒绝透露受影响用户数量或有多少人点击了广告。
反方 / 局限
  • 文章隐含的局限:虽然攻击手法新颖且巧妙,但成功率高度依赖用户习惯(普通用户很少打开或使用命令提示符/Terminal),因此实际感染范围可能远小于预计的最大风险面。
  • 作者未直接提及的另一个前提:这类攻击能够大规模成功,前提是攻击者确实能突破并控制拥有投放广告权限的高权重社交平台账户,这本身就有较高门槛。
8 分钟 · 5 卡片 · 11 资料
读原文 →

概念锚点

前置背景

平行视角

未来推演

延伸追问