在網頁安全防護的發展中,原先用來區隔真人與自動化機器的 CAPTCHA 驗證機制,也就是大家在上網時經常看到的「I'm not a robot」驗證,近年已成為駭客高度濫用的社交工程誘餌。
這種攻擊手法屬於 「ClickFix 社交工程攻擊」的一種,由資安研究員Mr.d0x在2022年揭露,並在近兩三年成為最為氾濫的社交工程手法。此攻擊透過偽造網頁訊息,誘騙使用者複製特定惡意指令並貼上執行,藉此繞過多數資安防護,案例包含要求更新Chrome、修正PDF轉檔網站PDF Simpli錯誤、偽造企業常用的 DocuSign 和 Okta 登入頁面...等多個變形手法,且偽造技術越來越複雜且逼真。
企業瀏覽器領導品牌 - Menlo Security 於 2026 年最新威脅觀測報告中指出,該攻擊在 2026 年上半年出現了顯著的技術突變與爆發性成長,毫不誇張地說,它是2026年最有效的攻擊傳播機制,因為它不需要傳播惡意軟體,只需要傳播指令,讓一個善良、聽話、看到指示就照做的電腦使用者幫他執行。



