VMTech
Обсудить проект

Microsoft раскрыла TerminalFix с фальшивыми CAPTCHA Cloudflare

Microsoft раскрыла TerminalFix с фальшивыми CAPTCHA Cloudflare

Microsoft раскрыла новый вариант ClickFix под названием TerminalFix: злоумышленники используют скомпрометированные сайты и поддельные проверки Cloudflare CAPTCHA, чтобы убедить посетителей выполнить вредоносную команду в Windows Terminal или PowerShell. Кампания нацелена на организации из разных отраслей и разворачивает обратный туннель, дающий атакующим сетевой доступ через заражённый компьютер.

Чем TerminalFix отличается от обычного ClickFix

Классические кампании ClickFix обычно предлагают жертве вставить команду в диалог «Выполнить» Windows. В TerminalFix применяется тот же приём социальной инженерии, но команда направляется в Windows Terminal или PowerShell. Microsoft отмечает, что такой сценарий повышает вероятность успешного исполнения сложных многострочных скриптов.

После запуска PowerShell-команда скачивает ZIP-архив с легитимным исполняемым файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Эта пара используется для DLL sideloading: доверенный процесс загружает подложенную DLL.

Скрытая загрузка и туннель в сеть

Загруженная библиотека получает последующие компоненты, спрятанные в PNG-изображениях на внешних доменах, включая bestsocialmedianewspapper[.]com и offlineupdater[.]com. Она также закрепляется через ключи реестра Run и задания планировщика, а затем запускает разведку доменной среды.

В ходе разведки вредоносное ПО собирает метаданные системы, проверяет доверительные отношения домена, перечисляет администраторов домена, пользователей и компьютеры Active Directory. Оно также отправляет ping указанным серверам, чтобы построить представление о внутренней топологии сети.

Финальный компонент — написанный на Python имплант client.py. Он передаёт произвольный TCP-трафик на инфраструктуру атакующих gitnow[.]dev:443 через зашифрованный WebSocket-канал. Сервер управления при этом может обращаться к любому узлу, который доступен из сети заражённой машины.

Какие меры нужны организациям

Microsoft также зафиксировала постоянный PowerShell-цикл, следящий за текстовым файлом с новыми командами. Он исполняет их через Invoke-Expression и записывает результаты в отдельный файл, что создаёт дополнительный канал удалённого управления.

Компаниям следует ограничить запуск PowerShell и диалога «Выполнить» для стандартных пользователей с помощью AppLocker, Application Control for Windows или групповых политик. Если Win+R не требуется, его стоит блокировать либо контролировать его использование.

Практический приоритет — мониторинг признаков DLL sideloading и включение журналирования блоков PowerShell-скриптов для обнаружения обфусцированных или закодированных команд. Обучение сотрудников должно отдельно объяснять, что CAPTCHA не требует копировать и запускать команды в терминале.

#cybersecurity#powershell#malware#windowssecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 30.08.2026
Instagram

Microsoft раскрыла TerminalFix с фальшивыми CAPTCHA Cloudflare

Открыть публикацию в Instagram ↗