TerminalFix koristi lažne CAPTCHA provere za ulazak u mreže

Microsoft je opisao novu varijantu ClickFix napada nazvanu TerminalFix, koja organizacije iz više sektora navodi da u Windows Terminalu ili PowerShell-u pokrenu zlonamernu komandu. Napad počinje na kompromitovanim veb-sajtovima sa lažnim Cloudflare CAPTCHA proverama, a završava se postavljanjem Python reverse-tunnel implanta client.py koji može da omogući pristup internoj mreži.
Ključna razlika u odnosu na uobičajene ClickFix kampanje jeste odredište za komandu koju korisnik kopira. Umesto dijaloga Pokreni, TerminalFix usmerava žrtvu ka Windows Terminalu ili PowerShell-u. Microsoft navodi da to povećava verovatnoću uspešnog izvršavanja složenih skripti u više redova.
Od lažne provere do trajnog pristupa
PowerShell komanda preuzima ZIP arhivu sa legitimnim programom LockScreenContentServer.exe i zlonamernim DLL-om dui70.dll. Kombinacija služi za DLL sideloading: legitimni izvršni fajl učitava podmetnuti DLL, koji zatim preuzima naredne komponente napada.
Sledeći sadržaj je sakriven u PNG slikama na spoljnim domenima bestsocialmedianewspapper[.]com i offlineupdater[.]com. DLL uspostavlja postojanost preko Registry Run ključeva i zakazanih zadataka, a potom prikuplja podatke o sistemu i domenskom okruženju.
Izviđanje obuhvata otkrivanje poverenja između domena, enumeraciju domenskih administratora, pretrage Active Directory korisnika i računara, kao i pingovanje imenovanih servera radi mapiranja interne topologije. Kampanja isporučuje i trajnu PowerShell petlju koja prati tekstualnu datoteku, izvršava nove komande pomoću Invoke-Expression i rezultate zapisuje u izlaznu datoteku.
Reverse tunel menja domet incidenta
Implant client.py kreira šifrovani WebSocket kanal do gitnow[.]dev na portu 443 i kroz njega tunelira proizvoljan TCP saobraćaj. Server za komandovanje i kontrolu tako može da dosegne hostove koji su vidljivi sa kompromitovanog računara, što napadaču daje mrežni proksi unutar organizacije.
Microsoft upozorava da takav pristup može biti iskorišćen za dalje pronalaženje sistema, eskalaciju privilegija, zaobilaženje bezbednosnih kontrola, iznošenje osetljivih podataka i postavljanje ransomvera. Rizik nije ograničen na početni uređaj, jer je upravo njegova mrežna vidljivost vrednost koju reverse tunel prenosi napadaču.
Mere koje treba proveriti
Praktičan prioritet je ograničavanje izvršavanja PowerShell-a i dijaloga Pokreni za standardne korisnike kroz AppLocker, Application Control for Windows ili Group Policy. Ako Win+R nije potreban u određenim ulogama, treba razmotriti njegovo blokiranje ili barem nadzor korišćenja.
Timovi treba da nadziru pokazatelje DLL sideloadinga i uključe PowerShell script block logging radi otkrivanja i analize prikrivenih ili kodiranih komandi. Obuka zaposlenih da prepoznaju lažne CAPTCHA provere i zahtev za kopiranje komandi ostaje važna kontrola: u ovom slučaju poslovna zaštita počinje sprečavanjem izvršavanja jedne naizgled rutinske radnje u terminalu.

