Microsoft раскрыла TerminalFix с фальшивыми CAPTCHA Cloudflare

Microsoft раскрыла новый вариант ClickFix под названием TerminalFix: злоумышленники используют скомпрометированные сайты и поддельные проверки Cloudflare CAPTCHA, чтобы убедить посетителей выполнить вредоносную команду в Windows Terminal или PowerShell. Кампания нацелена на организации из разных отраслей и разворачивает обратный туннель, дающий атакующим сетевой доступ через заражённый компьютер.
Чем TerminalFix отличается от обычного ClickFix
Классические кампании ClickFix обычно предлагают жертве вставить команду в диалог «Выполнить» Windows. В TerminalFix применяется тот же приём социальной инженерии, но команда направляется в Windows Terminal или PowerShell. Microsoft отмечает, что такой сценарий повышает вероятность успешного исполнения сложных многострочных скриптов.
После запуска PowerShell-команда скачивает ZIP-архив с легитимным исполняемым файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Эта пара используется для DLL sideloading: доверенный процесс загружает подложенную DLL.
Скрытая загрузка и туннель в сеть
Загруженная библиотека получает последующие компоненты, спрятанные в PNG-изображениях на внешних доменах, включая bestsocialmedianewspapper[.]com и offlineupdater[.]com. Она также закрепляется через ключи реестра Run и задания планировщика, а затем запускает разведку доменной среды.
В ходе разведки вредоносное ПО собирает метаданные системы, проверяет доверительные отношения домена, перечисляет администраторов домена, пользователей и компьютеры Active Directory. Оно также отправляет ping указанным серверам, чтобы построить представление о внутренней топологии сети.
Финальный компонент — написанный на Python имплант client.py. Он передаёт произвольный TCP-трафик на инфраструктуру атакующих gitnow[.]dev:443 через зашифрованный WebSocket-канал. Сервер управления при этом может обращаться к любому узлу, который доступен из сети заражённой машины.
Какие меры нужны организациям
Microsoft также зафиксировала постоянный PowerShell-цикл, следящий за текстовым файлом с новыми командами. Он исполняет их через Invoke-Expression и записывает результаты в отдельный файл, что создаёт дополнительный канал удалённого управления.
Компаниям следует ограничить запуск PowerShell и диалога «Выполнить» для стандартных пользователей с помощью AppLocker, Application Control for Windows или групповых политик. Если Win+R не требуется, его стоит блокировать либо контролировать его использование.
Практический приоритет — мониторинг признаков DLL sideloading и включение журналирования блоков PowerShell-скриптов для обнаружения обфусцированных или закодированных команд. Обучение сотрудников должно отдельно объяснять, что CAPTCHA не требует копировать и запускать команды в терминале.

