网络安全 Aug 31, 2026加入收藏

一种新的攻击手法针对开发者,通过伪造Cloudflare验证页面,将后门复制到剪贴板中——并要求你亲自将其粘贴到终端中。
TerminalFix 是一种全新的社交工程攻击,直接针对技术人员的习惯反应。没有浏览器漏洞,没有受损的npm包:在这里,是您自己安装了后门,还以为在执行合法的验证操作。
攻击场景:一个被入侵的网站显示一个虚假的Cloudflare验证页面——按钮、加载器、Logo、颜色与原版完全一致。在后台,此"验证"会悄悄将一条恶意命令复制到您的剪贴板。一条消息显示:"要完成验证,请打开终端并粘贴此命令。"您执行了。攻击就此完成。
该命令会部署一个反向隧道到C2服务器:从您的机器发起的出站连接,防火墙通常会放行。攻击者即使在NAT或企业防火墙后方,也能通过合法工具(如ngrok、frp或chisel)获得持久且交互式的访问权限。
此攻击专门针对技术人员。开发者总会保持终端开启,认为安全验证会要求他们在终端操作是正常的,并会机械地执行命令。杀毒软件不会检测到——因为这是合法用户输入的命令。身份验证日志中也不会留下任何痕迹。
这是自2024年起记录的ClickFix攻击的直接演进,从浏览器转向终端。其攻击向量与供应链(npm、PyPI包)的入侵不同:无需入侵开发者侧的任何基础设施。
立即行动
- 绝对规则:任何合法网站都不会要求您打开终端并粘贴命令。立即关闭该标签页。
- 粘贴前检查剪贴板:使用
pbpaste(macOS)、xclip -o或wl-paste(Linux)查看内容而不执行。- 检查活跃隧道:
ss -tp(Linux)或lsof -i(macOS)——查看指向未知主机的持久出站连接。- 检查意外的ngrok/frp/chisel:
which ngrok frp chisel。- 提醒您的团队:初级开发者最易受攻击——分享本文。
本文由人工智能撰写,并经人工编辑审核。
Ingénierie sociale via terminal — ClickFix et variantes 2026