
重點整理
- ClickFix 詐騙常偽裝成 Spotify 等常用軟體,誘騙用戶下載惡意程式。
- 新型 ChainScript 木馬利用區塊鏈技術隱藏蹤跡,讓防毒軟體難以追蹤。
- 駭客會入侵官方社群帳號投放惡意廣告,利用企業信任感降低用戶防備。
- 企業應加強員工資安意識,並確保公司網站與後台有專業的監控與維護。
身為中小企業主或行銷人員,你可能覺得資安駭客離自己很遠,但現在的攻擊手法早就無所不在。近期資安研究員發現,駭客開始利用大家熟悉的軟體(如 Spotify、Zoom)或是入侵知名品牌的官方社群帳號,來散播新型惡意程式。一旦員工或你自己不小心點擊,電腦就會被完全控制,甚至竊取重要的加密貨幣錢包與機密資料。這篇文章將帶你了解最新的「ClickFix」詐騙手法與「ChainScript」木馬,看看企業該如何保護自己。
什麼是 ClickFix 詐騙?連官方帳號都可能被駭
ClickFix 是一種誘騙用戶點擊特定連結或執行指令的社會工程學詐騙手法。駭客會利用高度偽造的視覺設計來建立信任感,讓你以為自己在進行正常的軟體更新或下載。
根據研究報告,駭客甚至入侵了 HBO Max 的官方 Reddit 帳號,在 48 小時內投放了 108 則惡意廣告。因為帳號是經過認證的官方帳號,許多人因此放下戒心點擊了假廣告。這些廣告會引導用戶下載偽裝成 Spotify、Zoom Workplace 或 Microsoft Teams 的惡意安裝檔。無論是 Windows 還是 macOS 用戶,只要不小心執行,就會感染包含 MacSync 或 Amatera Stealer 在內的竊資木馬。
新型木馬 ChainScript:用區塊鏈隱藏蹤跡的遠端控制威脅
在這次攻擊中,研究員發現了一種名為 ChainScript 的新型惡意程式。它是一種 RAT(遠端存取木馬),也就是一種能讓駭客在背景遠端控制你電腦的惡意程式。ChainScript 的功能非常強大,駭客不僅能遠端執行指令、截取螢幕畫面,還能偷偷搜尋你電腦裡的加密貨幣錢包,甚至遠端執行 JavaScript 程式碼。
更棘手的是,ChainScript 採用了名為 EtherHiding 的技術。它利用 Polygon 區塊鏈的智能合約,來尋找它的 C2(命令與控制)伺服器,也就是駭客用來下達指令的中控台。這種做法讓駭客可以隨時更換連線位置,把後端發現與惡意程式本身分開。傳統的防毒軟體很難透過固定的網址或 IP 來封鎖它,讓駭客能確保連線不中斷。
企業主與行銷人員該如何防範?
面對越來越精緻的社交工程攻擊,企業可以從以下幾個方向來加強防護:
- 不輕信社群媒體廣告:即使是看起來像官方認證的帳號,也可能已經被駭客入侵。點擊任何連結前,請務必確認網址是否正確。
- 只從官方管道下載軟體:不要透過搜尋引擎結果或第三方網站下載 Spotify、Zoom 等軟體,請直接前往官方官網下載。
- 提高內部資安意識:定期提醒員工,如果遇到要求複製指令到終端機(Terminal)或命令提示字元執行的情況,一定要提高警覺,這通常是 Mac 或 Windows 上的 ClickFix 詐騙特徵。
崴米的建議
除了提升員工的資安意識,企業自身的數位資產也需要妥善保護。駭客經常利用網站漏洞或弱密碼來植入惡意程式,因此網站上線後的維護與監控同樣重要。我們建議企業主可以採取以下行動:
- 定期檢查公司官網與後台是否有異常登入或未知檔案,確保網站環境乾淨安全。
- 為您的企業官網加上專業的網站代管維護與主機監看服務,讓專業團隊協助監控主機狀態、更新系統版本並定期備份,把資安風險降到最低。
參考來源:ClickFix Lures Deploy ChainScript RAT Using Polygon to Rotate C2 Infrastructure



