3.
3、 新型ClickFix变种滥用谷歌服务窃取加密货币
研究人员追踪到一个持续数月的加密货币窃取活动,其ClickFix变种不再诱导用户向系统执行PowerShell命令,而是诱骗受害者将恶意JavaScript粘入Chrome地址栏或安装进Tampermonkey扩展,把恶意代码注入受害者自身的浏览器会话。载荷通过Google Visualization API从一个公开Google表格的单元格中分块取回并拼接,外层流量看起来就是正常的Google Docs访问,传统网络检测手段完全失效。注入后的网页窃取器利用MutationObserver篡改页面显示的存款地址、覆写fetch API替换钱包地址并劫持剪贴板。诱饵伪装成加密货币聚合服务的"API漏洞报告",宣称可获38%更高收益或25%交易加成,专门诱骗企图利用漏洞牟利的交易者。当前已识别出49个关联比特币钱包,其中24个共收到约0.159 BTC赃款。