学习

假的“验证你是真人”骗局

一种叫“ClickFix”的手法正在迅速传播。网站会显示一个看起来像普通“验证你是真人”的弹窗,然后要求你按几个键才能继续。这几个按键会悄悄运行一段隐藏命令,安装恶意软件——而这是你自己动手做的。下面用简单的话讲清楚它是怎么运作的,以及如何保持安全。

要点速览

  • 真正的 CAPTCHA 绝不会要求你离开浏览器或输入命令——它只是页面内的一次点击或一个小拼图。
  • 这种骗局被称为“ClickFix”,它模仿人们熟悉的“验证你是真人”界面来骗取信任,然后给出会悄悄运行恶意软件的步骤。
  • 它之所以奏效,是因为命令是你自己运行的,因此能躲过通常会拦截下载文件的杀毒软件。
  • 这种恶意软件通常是一种信息窃取程序,会从你的电脑上复制已保存的密码和账户信息。
  • 解决办法很简单:如果任何“验证”要求你按键、粘贴文本或打开系统窗口,直接关闭该页面。

这个骗局长什么样

你访问一个网站——有时是一个已被入侵的普通网站——一个看起来像常见“验证你是真人”检查的弹窗出现了。它没有简单的勾选框,而是说验证“没有成功”,并给出修复步骤:按一个组合键,再按另一个,然后按 Enter。它可能还会加上箭头或倒计时,让你着急。

安全研究人员把这种手法称为“ClickFix”。它最早在 2024 年被描述,此后迅速传播,到 2026 年,美国联邦贸易委员会(FTC)警告称,假 CAPTCHA 页面正在诱导人们运行可能安装恶意软件的隐藏命令。

它为什么高明

普通的 CAPTCHA 运行在网页内部,从不需要你在电脑上打开任何东西。这个骗局利用的是习惯:人们已经太习惯点击通过验证弹窗,以至于不假思索就照做了步骤。

因为命令是你自己运行的,所以没有需要下载的可疑文件,也没有需要扫描的附件——这正是它能躲过通常会抓到恶意软件的安全工具的原因。实际上,这个手法把你自己的信任变成了入侵的通道。

这种恶意软件做了什么

这条隐藏命令通常会安装一个“信息窃取程序”——一种悄悄复制已保存密码、浏览器登录 Cookie 和其他账户信息,再发送给犯罪分子的软件。之后他们可能会尝试登录你的邮箱、银行或社交账户。

这主要针对电脑——尤其是 Windows,Mac 也越来越多——所以当你在笔记本电脑或台式机上浏览时,比在手机上更需要留意。

如何保持安全

把任何要求你按键、粘贴文本或打开系统窗口的“验证”都当作骗局,直接关闭页面。真正的检查永远只是页面内的一次点击或一个拼图——仅此而已。

永远不要粘贴不是你自己写的命令,即使某个网站承诺它会“修复”什么。保持电脑和浏览器更新。如果你认为自己运行过这类命令,请用你信任的设备更改重要密码,并开启双重认证。

Sealby 在其中扮演的角色

Sealby 把你的私人照片、笔记和文件保存在 iPhone 上一个用 AES-256 加密的保险库中,只有你能解锁。它无法阻止你电脑上的骗局,也从未这样宣称。

它与良好的防骗意识所共有的,是一个简单的想法:对任何要求你运行命令或交出访问权限的步骤保持警惕,把最重要的东西锁在只有你能掌控的锁后面。

这是一般性的科普内容,并非安全建议。诈骗手法和措辞会随时间变化,也因设备和网站而异——请查阅最新、可靠的来源,并对任何意外的指示保持谨慎。

快速问答

这和普通的 CAPTCHA 一样吗?

不一样。真正的 CAPTCHA 只是网页内的一次点击或一个小拼图。如果它要求你按键盘、粘贴文本,或在电脑上打开什么东西,那就是骗局——而不是验证步骤。

这会影响 iPhone 吗?

这种命令手法主要针对电脑——尤其是 Windows,Mac 也越来越多。对于这种特定骗局,手机是较小的目标,但它利用的习惯——信任一个熟悉的弹窗——在任何设备上都值得留意。

如果我已经照做了怎么办?

假设那台电脑上保存的密码可能已经泄露。用你信任的设备更改重要密码,并开启双重认证。然后对受影响的电脑进行安全扫描,或请能帮忙的人协助。

一个看起来正常的网站怎么会出现这个?

犯罪分子会入侵普通网站并加入这个假弹窗,因此它可能出现在你以前用过的网站上。在熟悉的网站上看到它,并不代表照做是安全的。

你的保险库,已经就绪。

下载 Sealby,守护重要的东西。设置不到一分钟,也无需创建任何账户。

在 App Store 下载

iPhone 和 iPad · iOS 17+ · 免费