当你浏览某个网站时,或者Steam上的陌生人给你发了一个网址,你打开后需要人机验证,你会照做吗?

这是出现在2026年新的电脑入侵手段

28441-yzrufhbm5no.png

我相信看到本篇的大多数人都不会,但很遗憾的是,实际上还有很多人选择了粘贴

粘贴的内容是这样的:

2026-07-19T14:46:34.png

上面这个很难看出来是一段可执行代码,实际执行代码在iex $r,全称为:Invoke-Expression $r

意思就是把变量r中的内容当作 PowerShell 命令来执行

解密后的代码如下:从远程请求下载一个steam.jpg,将其改名为steam.exe 并运行

2026-07-19T14:47:43.png


这里其实还没完,steam.exe只是一个加载器,它会随机下发不同的“黑加白”盗号程序

比如下发一个联想官方的快捷键程序
2026-07-19T14:48:13.png

借助其调用校验不严谨,偷换了spkvol.dll(此dll是木马)

29790-e3faol0ik4e.png

这样一来,只需要让这个合法的联想快捷程序运行起来,恶意代码自然也会被加载

85441-4j1wd9dnfd5.png


或者是下发自动化脚本Autolt,借助其合法性,执行自己的恶意脚本
43134-8xo7ylpzqdc.png

而前面的加载器则把自己洗得干干净净。哪怕这个合法程序被杀毒软件查杀,加载器依然可以下发其他程序进行替代

后续就是浏览器密码被盗号、Steam被盗号、Steam出现假红信——这些都是已经出现过的案例,我就不赘述了,没看过的可以从文末的合集中进去看


为什么这个盗号方式简单却又很流行?

这种让用户自己执行恶意代码的方式,属于ClickFix

ClickFix 是一种社工攻击。其逻辑是通过伪造场景诱导用户主动在终端中粘贴执行恶意命令,亲手完成设备感染

最早是在24年被发现,在这几年持续被利用

流行的原因就在于,普通用户压根不会接触到终端命令,不知道简单的粘贴就会使电脑沦陷

我还问过做app的互联网产品经理,她表示这看起来像是一个麻烦一点的人机验证。她也没意识到打开终端粘贴代码是一种危险行为

为什么仅粘贴,不按回车,也会立马执行

我不知道这个算不算设计问题

在win10的 Powershell 中,不管你有多少代码,后面多少换行符,粘贴进去最后要回车才会一起执行

04404-8xyn9cq2dai.png

而在win11当中,如果命令包含多行,那么前面的行在粘贴后都会执行,如果末尾包含换行符,那么最后一行代码也会执行
效果如下
多行和换行符会执行.gif


Win11和Mac对此进行了防御更新

想不到吧,一个社工手段,竟然能让系统厂商如此重视,加了防御代码

mac的措施(版本26.4)是:

当检测到“非高频使用终端的用户,突然从浏览器复制命令粘贴到终端”的异常行为时,便会弹出风险提示”

并且后续增加了剪切板扫描,发现恶意代码、域名等,直接阻止用户粘贴:
52415-40dwg6hb2lz.png

win11 25h2 26200.746则是在粘贴时加了一个警告(然并卵):
45218-j1nfv215rj.png


普通用户如何防御

社工手段没什么好办法对付,对于每个人来说都有自己的知识盲区

我就在想,会使用win+r进行人机验证的玩家,下面这种方式一样是不是也会上当:

当你在上网时,系统突然弹窗告诉你密码泄露,让你使用专杀工具,你用吗?

浏览器原生通知.gif

所以呢,多学点计算机知识,知道哪些操作是危险的,才能更好保护自己的电脑