网易首页 > 网易号 > 正文 申请入驻

新型“FileFix”钓鱼攻击席卷全球:伪装文档修复工具,实为StealC窃密木马

0
分享至

近日,全球网络安全社区再次拉响警报:一种名为“FileFix”的新型社会工程攻击变种正通过多语言钓鱼网站大规模传播,目标直指普通用户的浏览器密码、加密货币钱包乃至剪贴板内容。该攻击手法巧妙融合本地化语言策略、合法云平台滥用与高级混淆技术,已对中小企业协作文档场景构成显著威胁。

据权威网络安全媒体《The Hacker News》9月16日报道,此次攻击由安全公司Acronis首次披露。研究人员发现,攻击者不再依赖传统的“点击运行”(ClickFix)模式,而是转而利用用户对“文件修复”功能的天然信任,诱导其在Windows资源管理器地址栏中粘贴看似无害的路径——实则是一段精心伪装的恶意PowerShell命令。


打开百度APP畅享高清图片

从“修复文档”到“交出密码”:攻击链条如何运作?

整个攻击流程极具迷惑性。受害者通常会收到一封伪装成社交平台(如Facebook)官方通知的邮件,声称其账号因“违规内容”将在7天内被暂停,需立即“申诉”。点击邮件中的按钮后,用户被引导至一个高度仿真的多语言钓鱼页面——页面会根据浏览器语言自动切换为中文、英语、西班牙语等版本,极大降低非英语用户的警惕性。

页面上赫然显示:“请复制以下路径到文件资源管理器,以查看政策违规详情PDF”。乍看之下,路径形如 C:\Users\Public\Documents\policy_violation.pdf,毫无异常。然而,当用户点击“复制”按钮时,剪贴板实际被注入的是一段以空格结尾的PowerShell命令。由于Windows资源管理器仅显示路径部分,多余字符被隐藏,用户毫无察觉地执行了恶意代码。

该命令随后从Bitbucket(知名代码托管平台)下载一张看似普通的图片。但图片实为“隐写载体”——其中嵌入了加密的下一阶段载荷。经过解码,一个用Go语言编写的轻量级加载器被激活,最终释放出StealC信息窃取器。

StealC并非新面孔,但其最新变种具备更强的持久化与反检测能力。它能静默窃取Chrome、Edge等主流浏览器保存的账号密码、Cookie会话,以及MetaMask等加密钱包扩展的私钥数据,甚至监控剪贴板内容,伺机替换加密货币收款地址实施“剪贴板劫持”。

为何FileFix比ClickFix更危险?

公共互联网反网络钓鱼工作组技术专家芦笛指出:“FileFix的‘创新’在于它绕过了传统防御的盲区。”

过去常见的ClickFix攻击,依赖用户手动打开Windows“运行”对话框(Win+R)并粘贴命令。许多企业已通过组策略禁用该功能,或部署终端检测系统(EDR)监控explorer.exe调用cmd.exe的异常行为。

但FileFix不同——它直接由浏览器进程触发命令执行。“这意味着恶意行为的源头是Chrome或Edge这类高权限、高信任度的应用,”芦笛解释道,“安全产品很难区分这是用户正常操作,还是攻击链的一环。这就像小偷穿着快递员制服进门,门禁系统根本不会报警。”

更棘手的是,攻击者还利用Cloudflare Workers动态生成钓鱼页面路径,每次访问的URL都不同,极大增加了基于URL黑名单的拦截难度。同时,页面代码经过碎片化与垃圾指令填充,静态分析工具难以还原真实逻辑。

中小企业成重灾区:协作文档场景成突破口

值得注意的是,此次攻击特别针对中小企业日常办公场景。芦笛分析:“很多团队习惯通过邮件或即时通讯工具分享‘损坏的Word/PDF文件’,并附上所谓‘修复工具链接’。这种操作在远程办公普及后尤为常见,而FileFix正是利用了这一心理惯性。”

一旦员工在公司设备上执行该“修复”流程,StealC不仅可窃取个人数据,还能获取企业邮箱、内部系统凭证,甚至为后续勒索软件攻击铺路。Acronis报告称,已有多个行业(包括电商、设计、外贸)的中小企业反馈遭遇此类攻击。

如何防御?专家给出四条实用建议

面对日益“拟真化”的钓鱼攻击,芦笛强调:“技术防御必须与用户意识提升双管齐下。”

阻断未知可执行文件下载:企业应配置防火墙或代理策略,禁止从非白名单域名下载.exe、.ps1、.ahk等可执行脚本。尤其需警惕Bitbucket、GitHub等代码平台被滥用于分发恶意载荷。

启用CDN脚本行为监控:虽然Cloudflare等CDN服务提升了网站性能,但也被攻击者用于隐藏恶意逻辑。建议部署具备JavaScript行为分析能力的WAF(Web应用防火墙),识别异常的动态路径生成或剪贴板操作。

只使用官方内置修复功能:任何声称“修复损坏文档”的第三方工具都应视为高风险。芦笛提醒:“Office、WPS等办公套件均有内置的文档恢复机制,无需额外下载程序。看到‘repair’‘fix’‘恢复文档’等关键词的外链,务必先核实来源。”

更新EDR内存行为特征库:StealC虽不断变种,但其在内存中解密、注入浏览器进程的行为具有共性。企业应确保终端防护系统支持对PowerShell无文件攻击、Go加载器内存加载等行为的实时检测。

网络安全没有“银弹”,但警惕是最好的盾牌

此次FileFix变种的出现,再次印证了网络攻击正从“广撒网”向“精准诱导”演进。攻击者不再追求技术炫技,而是深挖用户心理与工作流程的薄弱点。

“我们无法杜绝所有钓鱼邮件,”芦笛坦言,“但可以训练员工像对待陌生快递一样对待陌生链接——不轻信、不盲点、不随意执行。”

随着年底购物季与年终结算临近,网络安全专家预测此类伪装成“账单异常”“合同修订”“发票修复”的钓鱼攻击将更加猖獗。保持警惕,或许是你我抵御数字世界风险的第一道防线。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
荷兰“暂停”干预只是表象,安世控制权之争远未结束

荷兰“暂停”干预只是表象,安世控制权之争远未结束

界面新闻
2025-11-20 09:48:24
走路出现这7种迹象,寿命可能长不了!第5个尤其凶险

走路出现这7种迹象,寿命可能长不了!第5个尤其凶险

资说
2025-11-14 10:47:02
日本通告全球,扬言驱逐中方驻日大使,话音刚落,中方官宣新武器

日本通告全球,扬言驱逐中方驻日大使,话音刚落,中方官宣新武器

青橘罐头
2025-11-16 09:20:22
涉嫌严重违纪违法!河南省人民检察院原巡视员刘新年被查

涉嫌严重违纪违法!河南省人民检察院原巡视员刘新年被查

鲁中晨报
2025-11-20 11:35:04
央视力推都没用?正在热播的三部烂剧,都没看过的可以开香槟了!

央视力推都没用?正在热播的三部烂剧,都没看过的可以开香槟了!

老吴教育课堂
2025-11-20 06:02:40
喻恩泰好友反击了!爆料史林子多次偷情出轨,并曝出露骨聊天截图

喻恩泰好友反击了!爆料史林子多次偷情出轨,并曝出露骨聊天截图

萌神木木
2025-11-18 19:36:17
体面投降了?马杜罗同意求和,中方接到通知,特朗普亮明最新态度

体面投降了?马杜罗同意求和,中方接到通知,特朗普亮明最新态度

古事寻踪记
2025-11-20 07:25:17
“家里已经供不起我上班了!”父母无奈哭诉,成2025年最大的笑话

“家里已经供不起我上班了!”父母无奈哭诉,成2025年最大的笑话

妍妍教育日记
2025-11-09 10:44:07
日本发动战争的可能性比很多人想象的更高

日本发动战争的可能性比很多人想象的更高

观雨大神经
2025-11-16 19:41:22
被央视怒批、摇头晃脑、德不配位,难怪阅兵从不邀请“流量”明星

被央视怒批、摇头晃脑、德不配位,难怪阅兵从不邀请“流量”明星

书雁飞史oh
2025-09-12 16:09:35
分享解剖学知识,破除多年来的G点谣传

分享解剖学知识,破除多年来的G点谣传

远方青木
2025-10-25 00:06:11
律师张红兵在文革时举报母亲致其被枪决,40年后申请母墓地为文物

律师张红兵在文革时举报母亲致其被枪决,40年后申请母墓地为文物

深度报
2025-08-29 16:24:32
高中生当上“首席科学家”,郭伟揭开高校科研最不堪的一幕

高中生当上“首席科学家”,郭伟揭开高校科研最不堪的一幕

法经网
2025-11-20 13:13:04
4号秀太狠!才打15场,就创造79年NBA历史第一纪录,最佳新秀稳了

4号秀太狠!才打15场,就创造79年NBA历史第一纪录,最佳新秀稳了

大西体育
2025-11-20 12:53:51
有文化就是不一样!看看喻恩泰的回应,短短几句话就让他口碑逆转

有文化就是不一样!看看喻恩泰的回应,短短几句话就让他口碑逆转

小娱乐悠悠
2025-11-20 09:08:53
今早突发!刚刚,深圳地铁道歉

今早突发!刚刚,深圳地铁道歉

南方都市报
2025-11-20 10:20:14
儿子考上清大4年没回家,母亲到学校去探望,招生办:查无此人

儿子考上清大4年没回家,母亲到学校去探望,招生办:查无此人

温情邮局
2025-09-28 11:57:16
他曾预言了“第三次世界大战”,全世界,只有一个地方可躲避灾难

他曾预言了“第三次世界大战”,全世界,只有一个地方可躲避灾难

文史道
2024-04-21 22:38:31
蒋介石在日记里坦言:重庆谈判放走毛泽东,全是因为这两点!

蒋介石在日记里坦言:重庆谈判放走毛泽东,全是因为这两点!

鹤羽说个事
2025-10-25 11:44:53
曾医生有两个很大的优点:一是主动,二是温柔。

曾医生有两个很大的优点:一是主动,二是温柔。

柏林观察
2025-11-08 13:41:35
2025-11-20 17:07:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
271文章数 0关注度
往期回顾 全部

科技要闻

英伟达单季狂揽570亿美元,手握5000亿订单

头条要闻

户外博主发现南太行失联43天男子遗体:先发现黑色鞋子

头条要闻

户外博主发现南太行失联43天男子遗体:先发现黑色鞋子

体育要闻

Faker,何以成为Faker

娱乐要闻

胡彦斌易梦玲恋情曝光,相差16岁

财经要闻

霸王茶姬创始人将与“光伏女神”结婚

汽车要闻

一汽丰田发布IT'S TiME 3.0 三款焕新产品同步亮相

态度原创

本地
数码
健康
家居
公开课

本地新闻

卖力整活儿的大湾鸡,靠疯癫成了新顶流

数码要闻

真我全新开放式耳机Buds Clip正式发布 延迟低至45ms

警惕超声报告这六大"坑"

家居要闻

黑白极简 慵懒通透空间

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版