Microsoft раскрыла детали новой вариации фишинговой схемы ClickFix, получившей название TerminalFix. Вместо диалогового окна «Выполнить» (Win+R) злоумышленники направляют жертву в Windows Terminal или PowerShell — так сложнее заметить подвох, а многострочные вредоносные скрипты выполняются с большей вероятностью.
Атака начинается с поддельной страницы проверки Cloudflare CAPTCHA на скомпрометированном сайте. Посетителю предлагают скопировать и выполнить команду PowerShell, которая запускает многоступенчатую цепочку заражения.
Как устроена атака TerminalFix
PowerShell-команда скачивает ZIP-архив, содержащий легитимный исполняемый файл LockScreenContentServer.exe и вредоносную библиотеку dui70.dll. Это классический приём DLL sideloading: системный процесс загружает библиотеку, и та получает контроль над выполнением.
Далее вредоносная DLL:
- извлекает следующие ступени полезной нагрузки из PNG-изображений, размещённых на внешних доменах (
bestsocialmedianewspapper[.]comилиofflineupdater[.]com) — это стеганография; - закрепляется в системе через ключи реестра Registry Run и запланированные задачи;
- проводит разведку домена;
- разворачивает Python-бэкдор с реверс-туннелем (
client.py).
Бэкдор передаёт произвольный TCP-трафик на управляющий сервер (gitnow[.]dev:443) через зашифрованный WebSocket-канал. Это позволяет атакующему получить доступ к любому хосту, видимому из сети жертвы.
Разведка Active Directory
Встроенный в вредонос этап разведки собирает системные метаданные, выполняет поиск доверительных отношений домена, перечисляет администраторов домена, пользователей и компьютеры Active Directory, а также опрашивает именованные серверы для построения карты внутренней сети.
Дополнительно устанавливается постоянный PowerShell-цикл, который следит за текстовым файлом: новые команды из него выполняются через Invoke-Expression, а результаты записываются в файл вывода.
«Такой тип вторжения особенно опасен, потому что даёт злоумышленникам прямой доступ к внутренней сети организации через реверс-туннель», — поясняют в Microsoft. Наблюдаемые разведка и возможность туннелирования позволяют атакующему находить и достигать дополнительные системы с уже скомпрометированного хоста.
Чем это грозит бизнесу
Полученный доступ можно использовать для повышения привилегий, отключения средств защиты, кражи данных и развёртывания программ-вымогателей. Для малого и среднего бизнеса это означает, что одна ошибка сотрудника может открыть злоумышленнику всю внутреннюю инфраструктуру.
Как защититься
Microsoft рекомендует:
- ограничить запуск PowerShell и диалога «Выполнить» для обычных пользователей через AppLocker, Application Control for Windows или групповые политики;
- блокировать или аудитировать окно «Выполнить» (Win+R), если оно не требуется;
- отслеживать индикаторы DLL sideloading;
- обучать сотрудников распознавать атаки ClickFix;
- включить ведение журнала блоков PowerShell (script block logging) для обнаружения обфусцированных и закодированных команд.
Связь с другими кампаниями
TerminalFix — не единственная угроза, использующая поддельные страницы проверки. Ранее мы рассказывали о кампании, в которой 70+ поддельных сайтов Windows-приложений распространяли вредонос, а также разбирали переход малвертайзинга от обманного контента к полноценной инфраструктуре атак. Тенденция очевидна: злоумышленники всё чаще используют легитимные инструменты и социальную инженерию для обхода защитных механизмов.
Частые вопросы
Что такое ClickFix и чем TerminalFix отличается от него?
ClickFix — это фишинговая схема, при которой жертву обманом заставляют скопировать и выполнить вредоносную команду. Классический ClickFix использует диалоговое окно «Выполнить», а TerminalFix направляет жертву в Windows Terminal или PowerShell, что повышает шансы на успешное выполнение сложных многострочных скриптов.
Как понять, что CAPTCHA поддельная?
Настоящая CAPTCHA Cloudflare не просит открывать терминал и вставлять туда команды. Если сайт предлагает нажать Ctrl+V в PowerShell или Windows Terminal для «проверки», что вы не робот — это почти наверняка атака.
Какие системы подвержены угрозе?
Угроза затрагивает Windows-системы. Злоумышленники используют технику DLL sideloading с легитимным файлом LockScreenContentServer.exe, поэтому атака может обойти проверки, основанные на доверии к подписи исполняемого файла.
Поможет ли антивирус обнаружить эту атаку?
Стеганографическая загрузка и DLL sideloading созданы для обхода сигнатурных детекторов. Антивирус может не увидеть угрозу. Ключевую роль играют ограничение запуска PowerShell, мониторинг DLL sideloading и ведение журналов PowerShell.
Что делать, если сотрудник уже вставил команду в PowerShell?
Немедленно отключите заражённую машину от сети, чтобы ограничить доступ злоумышленника через реверс-туннель. Затем проведите анализ журналов PowerShell и событий Windows, проверьте ключи реестра Run и запланированные задачи на предмет закрепления, и обратитесь к специалистам по реагированию на инциденты.
Затрагивает ли атака Linux-системы?
Бэкдор написан на Python и технически может быть перенесён на другие платформы, но в текущей кампании используется DLL sideloading — механизм, специфичный для Windows. Начальная стадия атаки также нацелена на Windows Terminal и PowerShell.
Есть ли индикаторы компрометации, которые можно проверить?
Вредонос связывается с доменами bestsocialmedianewspapper[.]com, offlineupdater[.]com и gitnow[.]dev:443. Проверьте DNS-журналы и сетевые подключения на эти адреса. Также обратите внимание на файлы dui70.dll рядом с LockScreenContentServer.exe и на Python-скрипт client.py в системе.
Источник: thehackernews.com