學習

假的「驗證你是真人」騙局

一種叫「ClickFix」的手法正在迅速散布。網站會顯示一個看起來像普通「驗證你是真人」的彈窗,然後要求你按幾個鍵才能繼續。這幾個按鍵會悄悄執行一段隱藏指令,安裝惡意軟體——而這是你自己動手做的。以下用簡單的話說明它的運作方式,以及如何保持安全。

重點整理

  • 真正的 CAPTCHA 絕不會要求你離開瀏覽器或輸入指令——它只是頁面內的一次點擊或一個小謎題。
  • 這種騙局被稱為「ClickFix」,它模仿人們熟悉的「驗證你是真人」介面來騙取信任,接著給出會悄悄執行惡意軟體的步驟。
  • 它之所以奏效,是因為指令是你自己執行的,因此能躲過通常會攔截下載檔案的防毒軟體。
  • 這種惡意軟體通常是一種資訊竊取程式,會從你的電腦上複製已儲存的密碼和帳戶資訊。
  • 解決辦法很簡單:如果任何「驗證」要求你按鍵、貼上文字或開啟系統視窗,直接關閉該頁面。

這個騙局長什麼樣子

你造訪一個網站——有時是一個已遭入侵的普通網站——一個看起來像常見「驗證你是真人」檢查的彈窗出現了。它沒有簡單的勾選框,而是說驗證「沒有成功」,並給出修復步驟:按一個組合鍵,再按另一個,然後按 Enter。它可能還會加上箭頭或倒數計時,讓你著急。

資安研究人員把這種手法稱為「ClickFix」。它最早在 2024 年被描述,此後迅速散布,到 2026 年,美國聯邦貿易委員會(FTC)警告,假 CAPTCHA 頁面正誘導人們執行可能安裝惡意軟體的隱藏指令。

它為什麼高明

普通的 CAPTCHA 運行在網頁內部,從不需要你在電腦上開啟任何東西。這個騙局利用的是習慣:人們已經太習慣點擊通過驗證彈窗,以至於不假思索就照做了步驟。

因為指令是你自己執行的,所以沒有需要下載的可疑檔案,也沒有需要掃描的附件——這正是它能躲過通常會抓到惡意軟體的安全工具的原因。實際上,這個手法把你自己的信任變成了入侵的通道。

這種惡意軟體做了什麼

這道隱藏指令通常會安裝一個「資訊竊取程式」——一種悄悄複製已儲存密碼、瀏覽器登入 Cookie 和其他帳戶資訊,再傳送給犯罪分子的軟體。之後他們可能會嘗試登入你的電子郵件、銀行或社群帳戶。

這主要針對電腦——尤其是 Windows,Mac 也愈來愈多——所以當你在筆記型電腦或桌上型電腦上瀏覽時,比在手機上更需要留意。

如何保持安全

把任何要求你按鍵、貼上文字或開啟系統視窗的「驗證」都當作騙局,直接關閉頁面。真正的檢查永遠只是頁面內的一次點擊或一個謎題——僅此而已。

永遠不要貼上不是你自己寫的指令,即使某個網站承諾它會「修復」什麼。保持電腦和瀏覽器更新。如果你認為自己執行過這類指令,請用你信任的裝置更改重要密碼,並開啟雙因素驗證。

Sealby 在其中扮演的角色

Sealby 把你的私人照片、筆記和檔案保存在 iPhone 上一個用 AES-256 加密的保險庫中,只有你能解鎖。它無法阻止你電腦上的騙局,也從未這樣宣稱。

它與良好的防騙意識所共有的,是一個簡單的想法:對任何要求你執行指令或交出存取權限的步驟保持警覺,把最重要的東西鎖在只有你能掌控的鎖後面。

這是一般性的科普內容,並非安全建議。詐騙手法與措辭會隨時間改變,也因裝置和網站而異——請查閱最新、可信的來源,並對任何意外的指示保持謹慎。

快速問答

這和普通的 CAPTCHA 一樣嗎?

不一樣。真正的 CAPTCHA 只是網頁內的一次點擊或一個小謎題。如果它要求你按鍵盤、貼上文字,或在電腦上開啟什麼東西,那就是騙局——而不是驗證步驟。

這會影響 iPhone 嗎?

這種指令手法主要針對電腦——尤其是 Windows,Mac 也愈來愈多。對這種特定騙局而言,手機是較小的目標,但它利用的習慣——信任一個熟悉的彈窗——在任何裝置上都值得留意。

如果我已經照做了怎麼辦?

假設那台電腦上儲存的密碼可能已經外洩。用你信任的裝置更改重要密碼,並開啟雙因素驗證。接著對受影響的電腦進行安全掃描,或請能幫忙的人協助。

一個看起來正常的網站怎麼會出現這個?

犯罪分子會入侵普通網站並加入這個假彈窗,因此它可能出現在你以前用過的網站上。在熟悉的網站上看到它,並不代表照做是安全的。

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費