這個騙局長什麼樣子
你造訪一個網站——有時是一個已遭入侵的普通網站——一個看起來像常見「驗證你是真人」檢查的彈窗出現了。它沒有簡單的勾選框,而是說驗證「沒有成功」,並給出修復步驟:按一個組合鍵,再按另一個,然後按 Enter。它可能還會加上箭頭或倒數計時,讓你著急。
資安研究人員把這種手法稱為「ClickFix」。它最早在 2024 年被描述,此後迅速散布,到 2026 年,美國聯邦貿易委員會(FTC)警告,假 CAPTCHA 頁面正誘導人們執行可能安裝惡意軟體的隱藏指令。
它為什麼高明
普通的 CAPTCHA 運行在網頁內部,從不需要你在電腦上開啟任何東西。這個騙局利用的是習慣:人們已經太習慣點擊通過驗證彈窗,以至於不假思索就照做了步驟。
因為指令是你自己執行的,所以沒有需要下載的可疑檔案,也沒有需要掃描的附件——這正是它能躲過通常會抓到惡意軟體的安全工具的原因。實際上,這個手法把你自己的信任變成了入侵的通道。
這種惡意軟體做了什麼
這道隱藏指令通常會安裝一個「資訊竊取程式」——一種悄悄複製已儲存密碼、瀏覽器登入 Cookie 和其他帳戶資訊,再傳送給犯罪分子的軟體。之後他們可能會嘗試登入你的電子郵件、銀行或社群帳戶。
這主要針對電腦——尤其是 Windows,Mac 也愈來愈多——所以當你在筆記型電腦或桌上型電腦上瀏覽時,比在手機上更需要留意。
如何保持安全
把任何要求你按鍵、貼上文字或開啟系統視窗的「驗證」都當作騙局,直接關閉頁面。真正的檢查永遠只是頁面內的一次點擊或一個謎題——僅此而已。
永遠不要貼上不是你自己寫的指令,即使某個網站承諾它會「修復」什麼。保持電腦和瀏覽器更新。如果你認為自己執行過這類指令,請用你信任的裝置更改重要密碼,並開啟雙因素驗證。
Sealby 在其中扮演的角色
Sealby 把你的私人照片、筆記和檔案保存在 iPhone 上一個用 AES-256 加密的保險庫中,只有你能解鎖。它無法阻止你電腦上的騙局,也從未這樣宣稱。
它與良好的防騙意識所共有的,是一個簡單的想法:對任何要求你執行指令或交出存取權限的步驟保持警覺,把最重要的東西鎖在只有你能掌控的鎖後面。
這是一般性的科普內容,並非安全建議。詐騙手法與措辭會隨時間改變,也因裝置和網站而異——請查閱最新、可信的來源,並對任何意外的指示保持謹慎。