iClicker是一个广受欢迎的学生互动平台,近期其网站遭遇了名为ClickFix的攻击。这次攻击利用假冒的验证码诱骗学生和教师在设备上安装恶意软件。据报道,iClicker是Macmillan的子公司,广泛应用于美国各大高校,包括密歇根大学和佛罗里达大学等。
根据密歇根大学的安全团队Safe Computing的警报,攻击发生在2025年4月12日至16日期间。攻击者在iClicker网站上显示假冒的验证码,要求用户点击“我不是机器人”进行验证。然而,当用户点击后,一个PowerShell脚本被悄悄复制到Windows剪贴板中,这是一种“ClickFix”社会工程攻击。
尽管该攻击已不再活跃在iClicker网站上,但在Reddit上的用户通过Any.Run平台展示了该PowerShell负载的执行过程。攻击中使用的PowerShell命令经过高度混淆,执行后会连接到远程服务器以获取并执行另一个PowerShell脚本。
不幸的是,目前尚不清楚最终安装了什么恶意软件,因为根据访问者的不同,所获取的PowerShell脚本也有所不同。对于目标用户,该脚本会下载并安装恶意软件,使攻击者可以全面访问感染设备。而对于非目标用户,例如恶意软件分析沙箱,则会下载并运行合法的Microsoft Visual C++可再发行组件。