一个熟悉的提示变成攻击载体
大多数人都曾不假思索地点击过验证码。这种日常信任正是新型恶意软件活动所利用的。安全研究人员已识别出旨在伪装成标准“我不是机器人”验证屏幕的虚假验证码页面,不同之处在于,它们不是确认你是人类,而是诱骗你安装能够禁用设备上145个安全进程的恶意软件。
这种攻击通过一种日益常见的技术实现:虚假页面不是要求受害者下载文件,而是指示他们复制一条命令并将其粘贴到Windows运行对话框或PowerShell中。由于是受害者本人实际执行命令,许多防病毒工具和浏览器保护在损害发生前根本没有机会介入。一旦运行,该PowerShell命令会获取并安装恶意软件,系统性地关闭机器上运行的安全软件,有效使系统对进一步入侵“失明”,同时在后台窃取数据。
为什么这种方法如此有效
虚假验证码活动特别危险之处在于,它们对受害者的技术能力要求极低。没有可疑附件需要打开,也没有明显的可执行文件触发安全警告。整个欺骗完全依赖社会工程学:一个看起来合法的页面、一个感觉例行公事的验证步骤,以及看似无害的指令——因为复制粘贴文本感觉像是一种被动操作,而不是主动的安全决策。
这反映了网络犯罪分子包装攻击方式的更广泛转变。正如黑客现在在浏览器中组装恶意软件并滥用ChatGPT等可信品牌以绕过检测一样,虚假验证码活动利用的是同一原则:将恶意意图隐藏在使用户已经信任并每天与之交互的界面背后。传统防病毒签名旨在捕获恶意文件,而不是捕获用户输入到合法系统工具中的指令。这个差距正是此类活动设计用来利用的。
一旦145个目标安全进程被禁用,受感染的机器实际上就失去了检测或报告进一步恶意活动的能力。这为凭据窃取、浏览器数据收集以及窃取本地存储的任何其他内容(从保存的密码到加密货币钱包信息)打开了大门。
安全工具被禁用后的隐私后果
此活动的真正危险不仅在于初始感染,而在于安全工具失效后发生的事。随着防护软件被禁用,受感染设备可以悄无声息地泄露远超大多数受害者意识到的大量数据:浏览器存储的登录信息、会话Cookie、自动填充数据以及本地存储的文件。这正是最终助长大规模数据泄露事件的那类信息。这呼应了诸如SafePal数据泄露暴露近4万客户(敏感账户数据落入不法之手)或Suno泄露暴露5500万用户(未及时通知)等案例中看到的模式。在两种情况下,后果都在初始入侵后持续很久,而这正是此类信息窃取恶意软件旨在制造的模式。
这对你意味着什么
如果你曾被提示通过将命令复制到运行框或终端中来“验证你是人类”,那不是合法验证码系统的运作方式。真正的验证系统从不要求用户打开PowerShell或粘贴系统命令。任何这样做的页面都应被视为即时危险信号,无论其品牌形象或布局看起来多么令人信服。
此活动提醒我们,现代恶意软件越来越多地针对人类行为而非软件漏洞。没有任何防火墙或防病毒更新可以完全弥补用户自愿执行恶意命令的行为,这就是为什么安全意识现在与技术防护措施一样重要的防御层。
可操作要点
- 切勿将网站上的命令复制粘贴到Windows运行对话框、PowerShell或终端中,无论网站看起来多么官方。
- 如果验证码页面要求你执行除简单点击或图像选择之外的任何操作,请立即关闭浏览器标签页。
- 保持安全软件更新并启用防篡改功能,这可以防止恶意软件静默禁用防病毒进程。
- 如果你怀疑自己运行了可疑命令,请断开互联网,运行完整安全扫描,并使用另一台未受感染的设备更改敏感账户的密码。
- 定期检查浏览器保存的密码,并考虑使用密码管理器,因为信息窃取恶意软件通常首先针对本地存储的凭据。
虚假验证码恶意软件活动通过利用我们对几乎从不质疑的日常程序的信任而得逞。保持警惕,了解真正的验证提示应该和不应该要求你做什么,仍然是最简单、最有效的防御。




