“上述命令可能旨在下载并保存VBS文件至启动自运行目录,其中一个变种被命名为GHETTOVIBE。”乌克兰计算机应急响应小组(CERT-UA)在一份安全警报中如此写道。这份报告揭开了一场针对乌克兰的定向攻击,其手法将人机验证这一最常见的安全环节变成了钓鱼的诱饵,让受害者自己敲下感染设备的指令。
攻击活动被归因于UAC-0145,这是俄罗斯联邦武装力量总参谋部情报总局(GRU)旗下臭名昭著的黑客组织Sandworm的一个子集群。自2026年6月起,该团伙利用被称为ClickFix的策略,接连渗透乌克兰目标机,从中窃取敏感数据。整个攻击链从伪造的CAPTCHA页面开始,最终在受害设备中植入一套功能完备的恶意软件组合,甚至将黑手伸向安卓手机。
以下是根据CERT-UA报告梳理出的五个关键攻击细节,它们共同勾勒出此次行动的技术精细度和威胁烈度。
一、伪造验证码:最隐蔽的社会工程学诱饵
攻击者在至少10个已被入侵的乌克兰网站上做了手脚。当普通用户访问时,网页上会弹出一个逼真的CAPTCHA验证框,要求用户“证明你不是机器人”。但验证方式不是常见的点击图片,而是要求按下特定组合键,并在弹出的Windows终端窗口中粘贴并执行一串PowerShell命令。表面上看,这是在完成安全校验;实际上,这段命令完成了恶意VBS脚本的下载,并将其悄悄存入系统“启动”文件夹。一旦电脑下一次开机,隐藏在自启动目录里的恶意程序便自动激活。传统的网络攻击往往依赖用户下载并运行不明程序,而ClickFix手法反其道而行之,让受害者在以为自己在做安全操作的同时,亲手执行了恶意代码。这种将社会工程学与操作系统原生工具结合的方式,极大绕过了普通人的防备心理。目前发现的恶意VBS变种之一,被命名为GHETTOVIBE,它只是后续链条中第一个落地的组件。
二、恶意软件全家桶:从侦察到持久控制的精密组合
首段脚本执行后,一系列恶意模块会像套娃一样逐级释放。CERT-UA
