我不是機器人突然變危險 假 CAPTCHA 如何騙過直覺
CAPTCHA 原本用來區分真人與自動程式,Google reCAPTCHA、Cloudflare Turnstile 等服務也讓核取方塊與圖片驗證成為熟悉的網路畫面。問題在於,使用者看過太多次相似提示後,容易形成驗證疲勞,只想盡快按完步驟進入影片、下載頁面或搜尋結果。ClickFix 正是利用這段幾秒鐘的急躁,把安全符號變成社交工程入口。 詐騙集團可能建立偽造網站,也可能把假驗證畫面嵌入遭入侵的合法頁面。畫面通常模仿 Google 或 Cloudflare 的配色、核取方塊與載入動畫,接著宣稱瀏覽器驗證失敗、內容無法顯示或需要手動完成安全檢查。真正的異常不在外觀,而在它要求使用者離開瀏覽器,打開 Windows 執行視窗、命令提示字元或 PowerShell。 某些頁面會在點擊驗證按鈕時,把一段看不懂的文字偷偷寫入剪貼簿,再引導使用者按下 Windows 鍵與 R 鍵、貼上內容並執行。這種設計刻意讓受害者完成關鍵動作,使惡意程式看起來像是本人授權的系統操作,也增加傳統安全工具即時判斷的難度。
- 畫面看起來熟悉 仿冒主流驗證服務的顏色與結構
- 步驟看起來簡單 用三個快捷鍵包裝危險的系統操作
- 結果看起來正常 執行後可能回到原網頁,不一定立刻出現警告
剪貼簿藏著什麼 PowerShell 指令如何打開木馬入口
剪貼簿只負責暫存文字,本身不會讓電腦中毒。風險出現在使用者把隱藏文字貼入 Windows 系統工具並按下執行後。這段內容可能是經過混淆的 PowerShell 指令,也可能呼叫合法的系統元件,連往詐騙集團控制的網站下載下一階段檔案。整條感染鏈不需要傳統安裝精靈,因此受害者未必會看到明顯的下載進度或應用程式圖示。 被植入的程式可能屬於資訊竊取木馬,目標包括 Chrome、Edge 或 Firefox 儲存的帳號資料、登入工作階段、瀏覽器 Cookie、電子郵件憑證與加密貨幣錢包資訊。部分攻擊也會建立工作排程、啟動項目或其他持續執行機制,讓程式在重新開機後再次運作。資料遭取走後,Instagram、Facebook、Telegram、Google 或 Microsoft 帳號可能陸續出現陌生登入,即使密碼尚未被修改,也不能只憑帳號仍可使用就判定安全。
已經貼上並執行怎麼辦 立即止損的四個動作
如果只點了複製按鈕,卻沒有把內容貼入系統工具並執行,感染風險通常較低。可以關閉頁面、以正常文字覆蓋剪貼簿,並檢查瀏覽器是否新增下載檔案、通知權限或可疑擴充功能。若已經貼上內容並按下執行,應把事件視為可能感染,而不是等待帳號異常後才處理。
- 立即拔除網路線並關閉 Wi-Fi,限制資料繼續外傳
- 保留網址、驗證畫面、執行時間與可疑指令的截圖
- 使用乾淨裝置更改電子郵件與重要帳號密碼
- 撤銷既有登入工作階段並啟用多因素驗證
斷網後不要急著刪除所有紀錄,也不要在可疑電腦上登入更多帳號測試。可使用可信的離線掃描工具檢查系統,並查看 Windows 安全性紀錄、工作排程器、啟動項目與近期下載。涉及公司電腦、加密貨幣錢包或多個帳號時,重灌前宜先保存必要證據,否則可能失去判斷感染時間與影響範圍的線索。
看似恢復正常仍要檢查 帳號與裝置如何重新建立安全邊界
木馬被移除不代表外流的登入資料會自動失效。處置重點應同時涵蓋裝置、帳號與既有工作階段。電子郵件通常是其他服務的重設入口,應優先檢查備援信箱、轉寄規則、應用程式密碼與陌生裝置。Google、Microsoft、Meta 等平台提供近期登入與安全活動紀錄,可用來比對異常地點、時間與瀏覽器資訊。 密碼更新應在可信裝置上完成,而且不能只修改一組重複使用的密碼。瀏覽器若曾保存大量帳密,可依重要程度逐一更換,並撤銷不明擴充功能與外部應用授權。加密貨幣錢包曾在受影響電腦上解鎖時,還要考慮助記詞或私鑰可能已被讀取,單純更改交易平台密碼未必足夠。 若事件同時涉及陌生登入、資產異動或多台裝置,VexelOps 可協助整理執行時間、帳號活動與可疑資料流向,讓後續處置建立在可核對的線索上。是否重灌系統、保留磁碟資料或重建帳號,應依證據需求與實際風險分開判斷,避免只清除表面警告卻留下仍有效的登入憑證。
關於 ClickFix 假驗證碼攻擊的常見問題
為什麼防毒軟體沒有立即擋下貼上的代碼
ClickFix 利用 PowerShell、Windows 執行視窗與其他合法系統工具完成感染鏈。當使用者親自貼上並執行指令時,系統可能把動作視為正常管理操作。詐騙集團也會混淆文字、分段下載內容或讓部分程序只在記憶體中運作,以降低靜態檔案掃描發現異常的機會。 這不代表所有安全軟體都無法偵測,而是攔截結果取決於指令內容、下載來源、行為監控能力與規則更新狀態。即使掃描結果沒有發現威脅,只要曾執行不明指令,仍應檢查登入活動、工作排程、啟動項目與帳號工作階段,不能把單次掃描視為完整結論。
只按下複製按鈕但沒有執行也會中毒嗎
多數 ClickFix 流程需要受害者完成貼上與執行,只有複製文字通常不會啟動 PowerShell 指令。此時可以關閉網頁、複製一段正常文字覆蓋剪貼簿,並檢查瀏覽器下載紀錄與網站權限。不要為了查看內容而把剪貼簿文字貼到聊天視窗或搜尋框,以免誤傳或再次操作。 如果同時下載了檔案、允許網站通知、安裝瀏覽器擴充功能,或發現系統曾自動開啟其他程式,就不能只按未執行指令來判斷。應移除新增權限、刪除未開啟的可疑檔案並完成安全掃描;若帳號已出現陌生活動,則要依可能感染事件處理。
如何分辨真的 CAPTCHA 與假驗證碼頁面
合法驗證通常在瀏覽器頁面內完成,可能要求勾選核取方塊、辨識圖片或等待風險檢查,但不會指示使用者開啟 PowerShell、命令提示字元、Windows 執行視窗或貼入一長串代碼。任何要求離開瀏覽器操作系統工具的驗證流程,都應立即停止。 還可以查看網址是否與原本要訪問的服務一致,並注意驗證畫面是否突然出現在影片下載、破解軟體、成人內容或廣告跳轉頁。Google、Cloudflare 或 Microsoft 的標誌只能證明頁面使用了相似圖像,不能證明網站真實。無法確認時,關閉頁面並從官方網站重新進入,比照著陌生步驟操作更安全。
One Key Takeaway 網頁驗證要求開啟系統工具或貼上代碼時立即停止。若已執行,先斷網、保留紀錄,再用乾淨裝置保護重要帳號。