Huntress 揭露 ClickFix 攻擊:濫用 Google Docs 針對 Windows 與 macOS 部署惡意程式
網路安全

Huntress 揭露 ClickFix 攻擊:濫用 Google Docs 針對 Windows 與 macOS 部署惡意程式

AI News Bot
2026-09-18
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

事件概述

資安業者 Huntress 近日揭露一項針對資安研究人員的 ClickFix 攻擊活動。攻擊者冒充加密貨幣媒體 CoinDesk 的行銷主管,透過 X(前 Twitter)私訊受害者,傳送惡意 Google Docs 文件。文件內嵌 Google Apps Script(Google 應用程式腳本),會在側邊欄要求使用者輸入所謂的「加密金鑰」,隨即顯示解密失敗訊息,誘導受害者執行命令或下載偽裝的更新程式,最終在 Windows 與 macOS 系統植入惡意程式。

攻擊手法與技術細節

  1. Google Docs 側邊欄腳本

    • 利用 Apps Script 建立自訂側邊欄,收集使用者的 IP 位址、地理位置以及瀏覽器中安裝的加密貨幣錢包擴充功能等資訊。
  2. macOS 受害路徑

    • 受害者被引導在終端機(Terminal)執行 ZSH(Z Shell)指令,或從攻擊者的 GitHub 儲存庫下載 DMG(磁碟映像檔)檔案。

    • 下載的檔案疑似為 AMOS 變種竊資程式,會竊取使用者的個人資料與加密貨幣錢包私鑰。

  3. Windows 受害路徑

    • 受害者可能被迫安裝偽裝成 Google API Connector 更新的執行檔,或直接執行 PowerShell(微軟指令列自動化工具)指令。

    • 成功後,攻擊者可遠端控制電腦,或植入竊取加密貨幣錢包資訊的惡意程式。

整個流程的關鍵在於 社交工程:攻擊者先取得受害者的信任,再以「加密金鑰」為誘餌,讓受害者自行執行危險指令,降低被安全防護軟體偵測的機會。

可能影響與防範建議

  • 資安研究人員:此類攻擊直接針對具備高度技術背景的群體,一旦被滲透,可能導致研究機構的內部資訊、測試環境與加密資產外洩。

  • 企業與個人:即便不是資安專業人士,若在工作或學習中使用 Google Docs 且未留意側邊欄腳本,也可能成為受害者。

  • 防範措施

    1. 驗證文件來源:對於任何來自不明或可疑帳號的 Google Docs 連結,務必先在安全沙盒或隔離環境中開啟。

    2. 停用不必要的 Apps Script:系統管理員可在 Google Workspace 管理控制台限制外部腳本的執行權限。

    3. 慎用終端機指令:除非確認指令來源可信,切勿直接在 macOS 終端機或 Windows PowerShell 中貼上未知指令。

    4. 多因素驗證(MFA):為 Google 帳號與加密貨幣錢包啟用 MFA,降低帳號被盜的風險。

未來展望與讀者啟示

此案顯示 雲端協作平台 已成為攻擊者新興的滲透點,未來類似的 Google Docs + Apps Script 組合攻擊可能會持續演化。資安從業者應加強對雲端文件的安全審查,同時提升對社交工程手法的辨識能力。對一般使用者而言,保持「不點即不執行」的警覺心,並定期更新安全防護工具,才能在日益複雜的威脅環境中保持防線。

關鍵提醒:任何要求輸入金鑰、下載執行檔或執行終端機指令的文件,都應先核實其真實性,切勿因為「看似官方」而掉以輕心。

分享