18:55:08 阅读量:198

Ghost CMS 漏洞遭大规模利用:警惕“ClickFix”式社会工程学攻击

#Ghost CMS #CVE-2026-26980 #ClickFix #SQL注入 #应急响应

事件背景:被遗忘的漏洞与受损的信任

近期,Ghost CMS 系统曝出大规模安全事件。虽然 CVE-2026-26980 漏洞早在今年 2 月就已发布补丁,但由于大量用户未能及时更新,导致全球超过 700 个站点遭受入侵。受害者名单中不仅包含个人博客,还涉及知名媒体、AI 技术站点,甚至包括哈佛大学、牛津大学等高等教育机构。

从我们的应急响应经验来看,漏洞补丁发布后的“窗口期”往往是黑客最活跃的时刻。许多运维人员认为小众 CMS 不会被盯上,从而忽视了补丁更新,这恰恰为攻击者留下了可乘之机。

攻击链深度拆解:自动化流水线作业

此次攻击活动展现了极高的自动化程度,攻击链路清晰且步步为营,主要分为五个核心阶段:

首先是 CMS 接管。攻击者利用 CVE-2026-26980 漏洞(Ghost Content API 中的 SQL 注入),在无需登录的情况下从数据库中窃取 Admin API Key。

其次是页面投毒。获取权限后,攻击者篡改站点文章,在页面末尾植入恶意 JavaScript 代码。

第三步是两阶段加载。恶意代码会根据访问者的浏览器特征进行筛选,确保仅向“合适”的真实用户展示钓鱼内容。

第四步是 ClickFix 诱导。这是近年来典型的社会工程学手段,页面伪装成正常的“人机验证”页面,诱导用户执行“Win+R”粘贴命令并回车,从而在用户计算机上直接运行恶意载荷。

最后是恶意软件投递。通过上述操作,攻击者成功绕过终端防御,将恶意软件植入受害者的本地环境。

技术手法解析:为何 ClickFix 防不胜防

这一环节是很多企业容易忽视的。攻击者不再单纯依赖系统漏洞进行远程攻击,而是通过“借力打力”的方式,将攻击载荷的执行权交给了用户自己。

在本次活动中,攻击者甚至在同一站点内展开了“内卷”——至少两个不同的攻击组织在争夺同一个被入侵站点的控制权,导致恶意代码被频繁替换。这种高频次的攻击变更,使得安全防御和清理工作变得异常复杂。

Solar 应急响应团队建议

面对此类大规模自动化攻击,我们建议各企业及个人站长采取以下防御措施:

第一,立即升级。请务必将 Ghost CMS 升级至最新版本,并对所有数据库中的敏感凭据进行重置,特别是 Admin API Key。

第二,深度排查。仅仅删除前端页面显示的恶意代码是不够的,攻击者往往直接修改了数据库内容。必须深入检查数据库层面的注入点,确保清理彻底。

第三,审计日志。检查后台 API 的访问日志,重点排查是否存在异常的 API Key 调用行为。

第四,用户安全提示。若您的站点此前已受影响,建议及时向用户发布安全预警,提醒用户不要执行任何来自站点的可疑命令。

类似攻击近年来明显增加,自动化扫描结合社工诱导已成为黑产的“标配”。只有保持系统补丁的实时更新,并对非预期的用户交互保持高度警惕,才能有效降低被攻击的风险。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com