这个骗局长什么样
你访问一个网站——有时是一个已被入侵的普通网站——一个看起来像常见“验证你是真人”检查的弹窗出现了。它没有简单的勾选框,而是说验证“没有成功”,并给出修复步骤:按一个组合键,再按另一个,然后按 Enter。它可能还会加上箭头或倒计时,让你着急。
安全研究人员把这种手法称为“ClickFix”。它最早在 2024 年被描述,此后迅速传播,到 2026 年,美国联邦贸易委员会(FTC)警告称,假 CAPTCHA 页面正在诱导人们运行可能安装恶意软件的隐藏命令。
它为什么高明
普通的 CAPTCHA 运行在网页内部,从不需要你在电脑上打开任何东西。这个骗局利用的是习惯:人们已经太习惯点击通过验证弹窗,以至于不假思索就照做了步骤。
因为命令是你自己运行的,所以没有需要下载的可疑文件,也没有需要扫描的附件——这正是它能躲过通常会抓到恶意软件的安全工具的原因。实际上,这个手法把你自己的信任变成了入侵的通道。
这种恶意软件做了什么
这条隐藏命令通常会安装一个“信息窃取程序”——一种悄悄复制已保存密码、浏览器登录 Cookie 和其他账户信息,再发送给犯罪分子的软件。之后他们可能会尝试登录你的邮箱、银行或社交账户。
这主要针对电脑——尤其是 Windows,Mac 也越来越多——所以当你在笔记本电脑或台式机上浏览时,比在手机上更需要留意。
如何保持安全
把任何要求你按键、粘贴文本或打开系统窗口的“验证”都当作骗局,直接关闭页面。真正的检查永远只是页面内的一次点击或一个拼图——仅此而已。
永远不要粘贴不是你自己写的命令,即使某个网站承诺它会“修复”什么。保持电脑和浏览器更新。如果你认为自己运行过这类命令,请用你信任的设备更改重要密码,并开启双重认证。
Sealby 在其中扮演的角色
Sealby 把你的私人照片、笔记和文件保存在 iPhone 上一个用 AES-256 加密的保险库中,只有你能解锁。它无法阻止你电脑上的骗局,也从未这样宣称。
它与良好的防骗意识所共有的,是一个简单的想法:对任何要求你运行命令或交出访问权限的步骤保持警惕,把最重要的东西锁在只有你能掌控的锁后面。
这是一般性的科普内容,并非安全建议。诈骗手法和措辞会随时间变化,也因设备和网站而异——请查阅最新、可靠的来源,并对任何意外的指示保持谨慎。