网易首页 > 网易号 > 正文 申请入驻

ClickFix攻击3个月迭代:Node.js木马借Tor玩起"

0
分享至


2025年初,一种叫ClickFix的攻击手法刚冒头时,安全圈还没太当回事。三个月后,它已经从"复制粘贴骗小白"的粗糙套路,进化成搭载Node.js框架、Tor网络通信、多租户管理平台的精密武器。Netskope Threat Labs的最新追踪显示,这轮攻击的代码架构和运营体系,已经逼近企业级SaaS产品的复杂度。

01 攻击链路:一个假验证页面的完整犯罪闭环

用户看到的只是一个普通的浏览器安全验证页面,标题可能是"确认您不是机器人"或"完成身份核验"。页面中央有一个显眼的输入框,旁边写着"按Win+R,粘贴以下代码,按回车完成验证"。

这段代码经过base64编码,解码后是一段PowerShell脚本。它会在后台静默下载名为NodeServer-Setup-Full.msi的安装包,全程没有任何弹窗提示。安装完成后,文件被释放在%LOCALAPPDATA%\LogicOptimizer\目录下,同时在Windows注册表的Run键写入持久化条目——下次开机自动启动。

为了隐蔽进程,攻击者用了个小技巧:通过conhost.exe以无窗口模式启动Node.js运行时。用户任务管理器里看到的只是一个不起眼的系统进程,而不是陌生的应用程序。

整个感染链最精妙的设计在于"延迟加载"——核心恶意功能并不存在于本地文件,而是在内存中动态获取。

02 技术架构:Node.js模块化+Tor通信的双重规避

传统木马通常把完整功能打包在可执行文件里,杀毒软件拿到样本就能分析个底朝天。这轮ClickFix攻击走了另一条路:它基于Node.js构建了一个模块化框架,真正的危险代码只在成功连接命令控制服务器(C2)后,才以JavaScript模块的形式下发到内存。

这意味着静态文件扫描几乎无效。硬盘上只有一个轻量化的加载器,所有指纹特征都分散在每次会话的动态传输中。安全产品想拦截,必须在行为层面捕捉到内存注入的瞬间——这比文件检测难了一个数量级。

通信环节同样棘手。C2流量全程走Tor网络,攻击者的真实服务器藏在多层加密和中继节点之后。溯源难度堪比在暗网里找人,传统的IP封锁、域名拉黑基本失效。

Netskope的研究人员对比了2025年1月的早期ClickFix样本和4月的新变种,发现代码结构经历了彻底重构。早期版本直接投放LegionLoader、LummaStealer等现成木马,新变种则更像一个可编程平台——运营者能按需推送不同功能模块,从键盘记录到屏幕截图,从文件窃密到加密货币钱包扫描。

03 运营暴露:一个配置失误揭开的犯罪SaaS平台

攻击者在某次服务器更新中犯了个低级错误:管理后台的访问控制失效,被安全研究人员抓了个正着。这个面板暴露的信息量,让Netskope团队确认了这不是单点作案,而是一套完整的"恶意软件即服务"(Malware-as-a-Service)体系。

面板功能包括:多运营商账户管理,支持角色分级权限;受害者实时追踪,新机器上线自动推送Telegram通知;加密货币钱包监控,专门盯着剪贴板里的比特币、以太坊地址;自定义模块分发,针对不同目标推送专属攻击组件。

这种商业模式降低了犯罪门槛。技术能力一般的"订阅用户"也能租用平台发起攻击,而核心开发团队专注于迭代基础设施。面板里看到的活跃运营商数量,暗示这套系统的传播范围远超单一攻击事件。

更细思极恐的是受害者画像机制——木马会系统性地收集机器信息,再决定要不要深入渗透。

操作系统版本、硬件配置、地理位置、外网IP、正在运行的安全软件清单,全部被打包上传。攻击者维护了一个超过30款安全产品的检测清单,涵盖CrowdStrike、Kaspersky、SentinelOne、Windows Defender等主流方案。遇到"硬骨头"就静默潜伏,碰到防护薄弱的机器才全力输出。

04 防御困境:当攻击者比防御方更懂"敏捷开发"

ClickFix的进化速度让传统安全响应机制显得笨拙。从1月首次被记录,到4月出现Node.js+Tor+SaaS运营的新形态,中间只隔了不到90天。这种迭代节奏已经接近正规软件公司的发版频率。

攻击面也在持续扩张。早期ClickFix主要伪装成浏览器验证,现在同一套技术栈被观察到用于仿冒办公软件更新、视频会议插件安装、企业VPN登录等多种场景。用户教育很难跟上变种速度——昨天教的"别点可疑链接",今天可能变成"别按Win+R运行陌生代码"。

企业环境的防御尤其棘手。Node.js运行时本身是很多开发团队的合法工具,Tor浏览器也有正当用途,简单封禁会误伤正常业务。行为检测需要区分"开发者调试脚本"和"恶意内存加载",边界极其模糊。

Netskope在报告中提到一个细节:部分受害机器上部署了EDR(端点检测与响应)产品,但木马通过检查进程列表主动回避了这些环境。它不是在对抗中硬碰硬,而是在入侵前就筛选出"值得下手"的目标。

这种"选择性攻击"策略让统计数据变得可疑。安全厂商看到的感染案例可能只是冰山一角,更多高价值目标被精准命中后,连报警机会都没有。

攻击者的运营失误暴露了后台,但也说明这套系统的真实规模可能远超目前掌握的情况。一个管理面板能支撑多少运营商?每个运营商控制多少受害者?这些数字暂时成谜。

当犯罪基础设施开始借鉴硅谷的SaaS商业模式和技术架构,防御方的对手就不再是散兵游勇,而是一个能快速迭代、规模扩张、精细运营的隐形组织。下一次他们会把管理面板藏多深?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
大马首富之女建议香港教育改革,以普通话教学

大马首富之女建议香港教育改革,以普通话教学

侠客栈
2026-04-19 11:48:10
江苏南通多人称一餐饮老板长期欠债还扩大经营,相关门店停业后仍不还款 债务人:生意亏损,无力还钱

江苏南通多人称一餐饮老板长期欠债还扩大经营,相关门店停业后仍不还款 债务人:生意亏损,无力还钱

红星新闻
2026-04-19 14:58:21
新冠后遗症对人体的最大影响,很多人深受其害,有些人还不自知

新冠后遗症对人体的最大影响,很多人深受其害,有些人还不自知

呼吸科大夫胡洋
2026-02-22 11:39:12
CBA:山西汾酒队主教练潘江指责辱骂临场裁判员,被罚6万

CBA:山西汾酒队主教练潘江指责辱骂临场裁判员,被罚6万

界面新闻
2026-04-19 16:41:19
前队友考文顿:哈登常去夜店豪饮嗨到四五点 早上七点仍准时训练

前队友考文顿:哈登常去夜店豪饮嗨到四五点 早上七点仍准时训练

罗说NBA
2026-04-18 22:28:46
霍尔木兹还不够?美军称要在全球公海追捕所有“涉伊”船只

霍尔木兹还不够?美军称要在全球公海追捕所有“涉伊”船只

上观新闻
2026-04-17 17:08:05
何润东:我已经51岁了,摔下来的话,会破坏大家对项羽的感受

何润东:我已经51岁了,摔下来的话,会破坏大家对项羽的感受

懂球帝
2026-04-19 12:31:08
性需求是人的活力来源,性需求是成年人最强大的生命力

性需求是人的活力来源,性需求是成年人最强大的生命力

加油丁小文
2026-04-03 11:30:07
周末信息如何影响市场?明天是红色星期一?还是黑色星期一?

周末信息如何影响市场?明天是红色星期一?还是黑色星期一?

春江财富
2026-04-19 09:27:59
长沙正在流行“新型出轨”:不开房、不暖昧,却比肉体背叛更诛心

长沙正在流行“新型出轨”:不开房、不暖昧,却比肉体背叛更诛心

风起见你
2026-04-16 02:29:16
朱八致歉!杜锋被质疑打假球,5理由解释没必要,3主力三分29中6

朱八致歉!杜锋被质疑打假球,5理由解释没必要,3主力三分29中6

金风说
2026-04-19 16:00:53
拉夫罗夫:西方将乌克兰推向更大范围冲突 俄方耐心有限

拉夫罗夫:西方将乌克兰推向更大范围冲突 俄方耐心有限

财联社
2026-04-19 17:41:04
古斯塔沃伤病疑云!两次称病缺席,媒体人:降薪后欠薪落差太大

古斯塔沃伤病疑云!两次称病缺席,媒体人:降薪后欠薪落差太大

奥拜尔
2026-04-19 13:40:33
首次曝光!B-21“突袭者”空中加油绝密视角,这是六代机的真面目

首次曝光!B-21“突袭者”空中加油绝密视角,这是六代机的真面目

武器鉴赏
2026-04-17 09:10:05
新空腹血糖标准已调整,不再6.1mmol/L,糖前期者,早知早管控

新空腹血糖标准已调整,不再6.1mmol/L,糖前期者,早知早管控

医学科普汇
2026-04-19 15:20:09
如果当初采纳梁思成先生的方案,北京将是世界上最宏伟的千年古都

如果当初采纳梁思成先生的方案,北京将是世界上最宏伟的千年古都

云霄纪史观
2026-04-19 17:27:29
匈牙利新总理上任,第一把火烧向中国,对华称呼改变,目的藏不住

匈牙利新总理上任,第一把火烧向中国,对华称呼改变,目的藏不住

记得那片海辛
2026-04-19 15:15:17
华谊兄弟,8年亏光85亿

华谊兄弟,8年亏光85亿

中国新闻周刊
2026-04-19 07:32:09
24架歼10直冲云霄!巴铁从名单中硬核抢人:以色列战机就在伏击圈

24架歼10直冲云霄!巴铁从名单中硬核抢人:以色列战机就在伏击圈

深析古今
2026-04-19 09:17:01
大快人心!国家出手擒下3名华人首富,他们干的事,根本不能饶恕

大快人心!国家出手擒下3名华人首富,他们干的事,根本不能饶恕

墨印斋
2026-03-24 21:34:56
2026-04-19 18:19:00
字节漫游指南
字节漫游指南
有态度网友ytd
2522文章数 25关注度
往期回顾 全部

科技要闻

50分26秒破人类纪录!300台机器人狂飙半马

头条要闻

半年下沉22厘米 女子家中坐拥价值上亿别墅却没法住人

头条要闻

半年下沉22厘米 女子家中坐拥价值上亿别墅却没法住人

体育要闻

湖人1比0火箭:老詹比乌度卡像教练

娱乐要闻

张天爱评论区沦陷!被曝卷入小三风波

财经要闻

华谊兄弟,8年亏光85亿

汽车要闻

29分钟大定破万 极氪8X为什么这么多人买?

态度原创

数码
家居
时尚
艺术
健康

数码要闻

1500元档CPU谁才是王!Intel酷睿Ultra 5 250K Plus和AMD锐龙5 9600X对比实测:怎么选秒懂

家居要闻

法式线条 时光静淌

这些才是最适合普通人的造型!不用穿大牌、不老套,真实自然

艺术要闻

慈禧墓被盗的明代草书,字字金字塔尖水准!

干细胞抗衰4大误区,90%的人都中招

无障碍浏览 进入关怀版