超5400个被黑网站传播ClickFix载荷:小企业站点与区块链智能合约被用于投毒
据 BleepingComputer 报道,一起规模较大的网络犯罪活动正在利用数千个遭入侵的小企业网站,向访问者投递 ClickFix 相关恶意载荷;这些载荷被存放在 BNB Smart Chain(BSC)的智能合约中。来源显示,受影响网站数量超过 5400 个,攻击者借助正常网站的可信外观与区块链存储的抗删除特性,提升恶意内容分发的隐蔽性和持续性。对于经常跨境访问海外服务、管理账号或进行远程办公的用户而言,这类攻击的风险不只在“打开了一个可疑网站”,更可能波及浏览器会话、登录凭据、支付环境与企业远程访问入口。
攻击思路:被黑网站负责引流,链上合约负责存放载荷
从来源信息看,此次行动并非单点钓鱼页面,而是将大量被攻陷的小企业网站纳入分发网络。小企业网站往往长期维护不足、插件或后台组件更新滞后,一旦被植入跳转或脚本,普通访问者很难第一时间分辨异常。
更值得关注的是,恶意载荷被放在 BNB Smart Chain 的智能合约中。与传统托管服务器相比,链上内容一旦发布,处置和下线难度更高,攻击者也可通过调用合约内容来绕过部分基于域名或文件托管地址的拦截策略。这意味着安全防护不能只盯着“可疑下载链接”,还要关注网页脚本、剪贴板操作、命令执行提示等更隐蔽的交互。
ClickFix 类手法为什么容易误伤跨境用户
ClickFix 通常会伪装成修复浏览器、验证访问、解决视频播放或文档打开问题的提示,诱导用户复制并运行某段命令,或按步骤完成所谓“修复”。这类社会工程攻击并不一定依赖高深漏洞,而是利用用户在跨境访问时常见的焦虑:页面打不开、验证码异常、账号无法登录、支付页面失败、远程协作工具报错等。
跨境用户在访问海外 SaaS、开发者平台、广告账户后台、加密资产相关页面或供应商门户时,往往需要频繁切换网络环境与浏览器配置。若在此过程中遇到“需要修复访问环境”的提示,就更容易被诱导操作。一旦执行恶意命令,浏览器 Cookie、会话令牌、钱包或账号登录状态都有被窃取的可能。
对账号、支付和远程办公的实际影响
这类攻击对个人和企业的影响并不局限于感染一台电脑。若受害设备同时登录了邮箱、云盘、广告投放后台、跨境电商店铺、收款工具或企业 VPN/远程桌面账号,攻击者可能进一步扩展权限,造成账号接管、资金风险或业务中断。
- 海外平台账号:浏览器会话被盗后,攻击者可能绕过密码直接访问已登录平台。
- 支付与收款通道:若设备保存了支付后台、钱包扩展或收款服务登录状态,风险会明显上升。
- 远程办公环境:员工电脑中招后,企业内部系统、代码仓库或客户资料可能遭到连带威胁。
- 访问环境判断:用户可能误以为是网络不稳定、地区限制或浏览器兼容问题,从而按页面提示执行危险操作。
跨境用户应如何降低风险
首先,不要在网页提示下复制并运行任何 PowerShell、终端、命令行或脚本内容;正规网站通常不会要求用户通过命令行“修复验证码”或“恢复访问”。其次,访问海外平台时,应尽量通过书签、官方 App 或已核验的官网入口进入,避免从搜索结果中的陌生页面、邮件链接或第三方论坛跳转。
对于团队场景,建议将浏览器、插件、操作系统和安全软件保持更新,并对员工明确培训:验证码、播放错误、登录失败不应通过执行命令解决。若怀疑已执行过类似指令,应立即断网检查、退出重要账号、重置密码并撤销异常会话。使用稳定、可信的网络环境有助于减少误判,但 VPN 或代理本身不能替代终端安全和账号安全策略。
总体来看,这起事件提醒跨境用户:被黑的小企业网站也可能成为大型攻击链的一环,而区块链智能合约的参与让恶意载荷更难被快速清除。面对“点击修复”“复制命令验证”等提示,最安全的做法是停止操作并核验来源,而不是按页面指引继续。