黑客使用伪造的验证码页面在Windows上传播恶意软件
48
software
如何攻击者利用伪造的 CAPTCHA 页面
新的研究人员发现了一种漏洞,允许黑客欺骗 Windows 用户并让他们运行恶意 PowerShell 脚本。该脚本名为 Stealthy StealC Information Stealer,从浏览器中窃取数据、加密货币钱包密码、Steam 和 Outlook 帐户,然后将所有信息连同屏幕截图一起发送到控制服务器。
攻击过程是怎样的?
1. 伪造 CAPTCHA 页面
黑客发布一个看起来像普通 CAPTCHA 页面的假检查界面。在这些页面上,用户会看到提示按下 Windows + R(打开“运行”对话框)然后 Ctrl + V(粘贴剪贴板内容)。
2. 从剪贴板启动 PowerShell
剪贴板中预先加载了可执行的 PowerShell 脚本。用户按照指示手动运行它,未意识到命令是恶意的。
3. 下载并传播代码
启动后脚本连接到远程服务器并下载额外的恶意代码。流量使用 RC4 加密,使其更难被标准安全工具检测。
为什么危险?
- 绕过传统防护 – 由于脚本已在系统中运行,常规文件下载阻止机制可能不起作用。
- 被窃取数据范围广泛 – 从浏览器密码到加密货币密钥和热门服务帐户。
- 对用户不可见 – 行为看起来像普通安全检查,而不是启动恶意软件。
如何防护?
措施 | 说明
---|---
限制 PowerShell 使用 | 设置策略,禁止未签名脚本执行。
Windows 应用程序控制 | 启用 AppLocker 或类似的程序执行控制系统。
监控出站流量 | 跟踪可疑连接(如 RC4 加密的 HTTP 流量)并阻止它们。
遵循这些建议,可以显著降低用户成为此类攻击受害者的风险。
评论 (0)
分享你的想法——请保持礼貌并围绕主题。
登录后发表评论