网易首页 > 网易号 > 正文 申请入驻

“你的文件坏了,点我修复”?新型FileFix钓鱼攻击横扫全球,专偷密码与加密货币

0
分享至

你以为只是文档打不开,点个“修复”就能搞定?小心!这可能是一场精心设计的数字陷阱。网络安全研究人员近日披露,一种名为“FileFix”的社会工程攻击正以全新变种席卷全球,利用多语言自适应钓鱼网站、动态生成路径和隐蔽恶意加载器,向毫无戒心的用户投递名为StealC的信息窃取型恶意软件。

该攻击已成功感染大量中小企业员工、自由职业者及加密货币持有者,目标直指浏览器保存的密码、加密钱包插件数据以及剪贴板中的敏感信息——尤其是自动复制的加密货币地址。

“这不是普通的‘木马程序’,而是一套环环相扣的心理操控剧本。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“它利用了人们对‘文件损坏’的焦虑,再用‘本地化语言+可信平台’层层降低戒备,堪称现代钓鱼攻击的‘教科书级案例’。”


“你的PDF打不开了?复制这个路径修复”

此次攻击的起点,往往是一封看似无害的邮件、一条论坛私信,或是一个社交媒体上的“热心提醒”:“你发的文件打不开,是不是损坏了?”随后附上一个链接,声称是“在线修复工具”。

点击后,用户会被引导至一个设计精良的钓鱼网站。这个站点最狡猾之处在于:它会根据访问者的浏览器语言自动切换界面——英语用户看到英文说明,中文用户看到简体中文,西班牙语用户则看到西语版本。

“这种‘多语言自适应’策略极大削弱了用户的语言警觉。”芦笛解释,“很多人看到母语写的‘操作指南’,就会下意识觉得‘这应该是正规服务’。”

网站通常伪装成“文档修复中心”或“文件恢复平台”,并声称:“检测到您的文件已损坏,建议使用本地修复命令进行恢复。”接着,页面会弹出一个看似无害的提示:

“请复制以下路径到文件资源管理器地址栏:\\修复服务器\documents\report.pdf”

听起来很普通?但当你点击“复制”按钮时,真正被复制的却是一段隐藏在空格后的恶意PowerShell命令。

“复制路径”背后,是执行恶意代码的后门

“FileFix”的核心机制,是利用Windows系统的一个特性:在文件资源管理器(File Explorer)的地址栏中输入特殊路径(如\\开头的UNC路径),系统会尝试连接网络共享。但攻击者巧妙地将这一功能“武器化”。

当用户将“路径”粘贴进地址栏并回车时,系统并不会去查找什么PDF,而是执行一段隐藏在路径末尾的恶意脚本。这段脚本通常是一个多阶段的PowerShell加载器,其任务是:

从Bitbucket等合法代码托管平台下载一张看似无害的图片;

将图片中的隐藏数据解码,还原出第二阶段的恶意载荷;

最终释放一个用Go语言编写的加载器,解包并运行StealC信息窃取器。

“Bitbucket、GitHub这类平台本身是可信的,很多企业防火墙不会拦截对其的访问。”芦笛指出,“攻击者正是利用了这种‘白名单信任’,成功绕过安全检测。”

StealC:专偷“数字身份”的隐形窃贼

一旦StealC在目标设备上运行,它便会悄无声息地执行以下操作:

窃取浏览器密码:读取Chrome、Edge、Firefox等浏览器中保存的账号密码。

盗取加密货币钱包:扫描并提取MetaMask、Trust Wallet等浏览器插件中的私钥或助记词。

监控剪贴板:当用户复制比特币、以太坊等加密货币地址时,StealC会将其替换为黑客控制的地址,导致转账“误入歧途”。

收集系统信息:包括用户名、操作系统版本、已安装软件等,用于后续定向攻击。

“StealC不是勒索软件,它不加密文件、不弹窗索要赎金。”芦笛强调,“它像一只‘数字蟑螂’,悄悄爬进你的电脑,偷走所有能变现的东西,然后消失无踪。等你发现钱包空了,往往为时已晚。”

技术升级:动态生成路径,让检测更难

与早期钓鱼攻击相比,此次FileFix变种在技术上更加“狡猾”。

研究人员发现,攻击者使用了Cloudflare Workers等无服务器计算技术,动态生成钓鱼页面和下载路径。

“这意味着每个用户的访问路径都可能是独一无二的,且生命周期极短。”芦笛解释,“传统安全设备依赖‘已知恶意URL’数据库进行拦截,但面对这种‘一次性’链接,根本来不及反应。”

此外,钓鱼站点还采用代码混淆、碎片化加载等技术,干扰自动化分析工具,增加安全研究人员逆向破解的难度。

为何中小企业成重灾区?

此次攻击尤其青睐中小企业和远程协作团队。

“这类企业往往缺乏专职IT安全人员,员工需要频繁交换文档,对‘文件损坏’问题更为敏感。”芦笛分析,“而且他们习惯使用各种第三方工具处理办公文件,对‘修复链接’的警惕性远低于大型企业。”

一旦一名员工中招,StealC便可能通过共享设备或内网横向移动,进一步扩大感染范围。

专家建议:三道防线,层层设防

面对如此隐蔽的攻击,芦笛提出以下防御建议:

第一道防线:阻断未知可执行文件下载

企业应通过终端防护策略(EDR)或防火墙,默认阻止从非官方渠道下载可执行文件,尤其是伪装成“修复工具”“转换器”“查看器”的.exe或.msi文件。

“真正的文档修复,应该用Office、WPS等官方办公软件自带的功能。”芦笛说,“别轻易相信网页上的‘一键修复’。”

第二道防线:加强内容分发网络(CDN)与脚本行为监控

对于使用Cloudflare等CDN服务的企业,应启用行为分析功能,监控Worker脚本是否生成异常路径或重定向至可疑域名。

“可以设置规则:如果某个Worker频繁生成以\\开头的UNC路径,并指向外部下载,立即告警。”芦笛建议。

第三道防线:更新EDR,识别StealC内存行为

传统的杀毒软件可能无法识别StealC的新变种。企业应确保终端检测与响应(EDR)系统已更新最新威胁情报,能够通过内存行为特征识别StealC的运行模式,例如:

异常调用浏览器数据存储接口;

频繁读取剪贴板内容;

尝试访问加密钱包插件目录。

普通用户如何自保?记住这三点

绝不复制“路径”到地址栏:任何让你复制“\\”开头路径的操作,99%是骗局。

只用官方工具修复文件:Word、Excel、PDF阅读器都有内置修复功能,别信网页“神器”。

警惕含“repair”“fix”“恢复文档”的外链:这类关键词常被用于钓鱼,建议在邮件或聊天中将其加入高风险隔离规则。

结语:技术越“人性化”,攻击越危险

FileFix的演变,揭示了一个令人警醒的趋势:网络攻击正变得越来越“懂人性”。

它不再粗暴地恐吓你“电脑中毒”,而是温柔地告诉你“文件坏了,我来帮你”;它不再用蹩脚的英文,而是用你的母语娓娓道来;它不直接发病毒,而是引导你“自己动手”打开后门。

“攻击者正在学习心理学,而我们每个人,都是潜在的受害者。”芦笛最后提醒,“在数字世界,真正的安全,始于那一秒的犹豫——当你想复制那个‘修复路径’时,多问一句:这真的必要吗?”

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
如果牛顿的贡献值是100,爱因斯坦是90,那么杨振宁大概是多少?

如果牛顿的贡献值是100,爱因斯坦是90,那么杨振宁大概是多少?

比利
2025-11-19 18:43:27
大阪飞上海航班因机械故障延误6小时,航司凌晨调客机飞日本接人,乘客:一度以为回不去了,收到1万日元补偿

大阪飞上海航班因机械故障延误6小时,航司凌晨调客机飞日本接人,乘客:一度以为回不去了,收到1万日元补偿

极目新闻
2025-11-20 10:49:05
杀疯了!特斯拉起诉30多家中国企业:只讲法律不讲情?

杀疯了!特斯拉起诉30多家中国企业:只讲法律不讲情?

雷科技
2025-11-19 22:42:35
即将见证历史?中方5步反击,实施第3步,日本即将服软认错?

即将见证历史?中方5步反击,实施第3步,日本即将服软认错?

时时有聊
2025-11-20 07:39:14
陈梦夺冠后哭了!让王晓彤把孙颖莎当陈熠打,朝观众做闭嘴手势

陈梦夺冠后哭了!让王晓彤把孙颖莎当陈熠打,朝观众做闭嘴手势

念洲
2025-11-20 07:44:28
家中发现这种“黑盒子”,快报警!多地已发现

家中发现这种“黑盒子”,快报警!多地已发现

FM96.2广州新闻电台
2025-11-19 19:52:55
以“爱”为名的毒杀

以“爱”为名的毒杀

澎湃新闻
2025-11-20 07:40:42
“顺其自然”再捐110万元 27年累计捐款1796万

“顺其自然”再捐110万元 27年累计捐款1796万

环球网资讯
2025-11-20 10:44:28
【继续扫“苗”】野田、岸田为何与高市切割?日本这次押上赌桌的究竟是什么?

【继续扫“苗”】野田、岸田为何与高市切割?日本这次押上赌桌的究竟是什么?

新民周刊
2025-11-20 09:09:14
刘景扬母亲透露:她没有教练没人看好她 她这一冠是广东计划外金牌

刘景扬母亲透露:她没有教练没人看好她 她这一冠是广东计划外金牌

劲爆体坛
2025-11-19 23:18:42
深圳一模特大赛冠军因突破大众审美认知引发争议,有评委发文称“连评分表都没看到”,一联合主办单位回应只赞助了几千块

深圳一模特大赛冠军因突破大众审美认知引发争议,有评委发文称“连评分表都没看到”,一联合主办单位回应只赞助了几千块

极目新闻
2025-11-19 10:38:42
胡彦斌、易梦玲恋情曝光,网友偶遇两人在马尔代夫海边热吻

胡彦斌、易梦玲恋情曝光,网友偶遇两人在马尔代夫海边热吻

鲁中晨报
2025-11-20 09:17:11
越南高颜值女子柬埔寨劫狱引关注

越南高颜值女子柬埔寨劫狱引关注

扬子晚报
2025-11-19 22:37:57
超级单刀!33岁内马尔跳舞庆祝:40米奔袭破门 破107天球荒

超级单刀!33岁内马尔跳舞庆祝:40米奔袭破门 破107天球荒

叶青足球世界
2025-11-20 09:31:22
申京28+11+7火箭击退骑士收获5连胜,杜兰特20+3米切尔21分

申京28+11+7火箭击退骑士收获5连胜,杜兰特20+3米切尔21分

湖人崛起
2025-11-20 10:42:41
凌晨5:00,一声巨响

凌晨5:00,一声巨响

贩财局
2025-11-20 09:19:54
中国公民赴俄将免签,飞莫斯科、圣彼得堡搜索量激增3倍以上

中国公民赴俄将免签,飞莫斯科、圣彼得堡搜索量激增3倍以上

纵相新闻
2025-11-19 15:05:03
今早突发!刚刚,深圳地铁道歉

今早突发!刚刚,深圳地铁道歉

南方都市报
2025-11-20 10:20:14
涉嫌受贿!中国一重,董事长被执行逮捕

涉嫌受贿!中国一重,董事长被执行逮捕

每日经济新闻
2025-11-18 19:13:14
电池不变续航升级821公里,Model Y含金量还在提高

电池不变续航升级821公里,Model Y含金量还在提高

邱小铖
2025-11-18 17:43:19
2025-11-20 12:27:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
269文章数 0关注度
往期回顾 全部

科技要闻

英伟达单季狂揽570亿美元,手握5000亿订单

头条要闻

日媒爆料:高市或于中国重要日子当天参拜靖国神社

头条要闻

日媒爆料:高市或于中国重要日子当天参拜靖国神社

体育要闻

Faker,何以成为Faker

娱乐要闻

胡彦斌易梦玲恋情曝光,相差16岁

财经要闻

英伟达财报,超预期

汽车要闻

一汽丰田发布IT'S TiME 3.0 三款焕新产品同步亮相

态度原创

家居
旅游
教育
艺术
军事航空

家居要闻

黑白极简 慵懒通透空间

旅游要闻

海西之约,首都相见

教育要闻

人工智能对这代孩子的影响将是巨大的!

艺术要闻

陈洪绶:花鸟册二十开

军事要闻

量大管饱 中国军网在海外发布备战视频

无障碍浏览 进入关怀版