Microsoft TerminalFix нұсқасын ашты: жалған Cloudflare CAPTCHA арқылы шабуыл
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Microsoft ClickFix-тің TerminalFix деп аталатын жаңа нұсқасын ашты, ол пайдаланушыларды Windows Terminal немесе PowerShell-де зиянды командаларды орындауға алдап көндіреді. Кампания бұзылған сайттар арқылы жалған Cloudflare CAPTCHA тексерулерін көрсетіп, кері туннельді бэкдор орнатуға әкеледі. Шабуыл тізбегі DLL sideloading, стеганография арқылы жүктемені алу және Active Directory барлауын қамтиды.
Негізгі фактілер
- TerminalFix құрбандарды «Орындау» диалогтық терезесінің орнына Windows Terminal немесе PowerShell-ге бағыттайды, бұл күрделі көпжолды сценарийлердің сәтті орындалу ықтималдығын арттырады.
- PowerShell командасы заңды LockScreenContentServer.exe бинарлық файлы мен зиянды dui70.dll DLL бар ZIP мұрағатын жүктеп, sideloading шабуылын бастайды.
- Жүктелген DLL PNG суреттерінде жасырылған келесі кезең жүктемесін bestsocialmedianewspapper.com немесе offlineupdater.com сыртқы домендерінен алады.
- Python тіліндегі кері туннель импланты client.py еркін TCP трафигін gitnow.dev:443 шабуылдаушы инфрақұрылымына шифрланған WebSocket арнасы арқылы бағыттайды.
- Microsoft мұндай қолжетімділік артықшылықтарды көтеру, қорғаныс құралдарын өшіру, құпия деректерді ұрлау және төлемдік бағдарламаларды орналастыру үшін пайдаланылуы мүмкін екенін ескертеді.
Шабуыл тізбегі
Шабуыл бұзылған веб-сайттардан басталады, олар жалған Cloudflare CAPTCHA тексерулерін көрсетіп, келушілерге зиянды PowerShell командасын көшіріп орындауды ұсынады. PowerShell командасы LockScreenContentServer.exe және dui70.dll бар ZIP мұрағатын жүктеп, DLL sideloading шабуылын бастайды. Жүктелген DLL PNG суреттерінде жасырылған келесі кезең жүктемесін bestsocialmedianewspapper.com немесе offlineupdater.com сыртқы домендерінен алады. Ол Run тізілім кілттері мен жоспарланған тапсырмалар арқылы тұрақтылық орнатады, доменді барлайды және Python тіліндегі кері туннель имплантын орналастырады.
Барлау және бекіту
Барлау кезеңінде жүйе метадеректері жиналады, домен сенімділігі анықталады, домен әкімшілері тізімделеді және Active Directory пайдаланушылары мен компьютерлері ізделеді. Шабуыл ішкі желі топологиясын картаға түсіру үшін аталған серверлерге ping жібереді. PowerShell файлдарын тұрақты бақылау циклі мәтіндік файлды жаңа командаларға тексереді, оларды Invoke-Expression арқылы орындайды және нәтижелерді шығыс файлына жазады.
Кері туннельді бэкдор
client.py бэкдоры еркін TCP трафигін gitnow.dev:443 шабуылдаушы инфрақұрылымына шифрланған WebSocket арнасы арқылы бағыттайды. Ол C2 серверіне құрбан желісінен көрінетін кез келген хостқа қол жеткізуге мүмкіндік береді. Microsoft мұндай басып кіру түрі шабуылдаушыларға кері туннель арқылы ұйымның ішкі желісіне тікелей қолжетімділік беретінін мәлімдеді. Бақыланған барлау және кері туннель мүмкіндіктері шабуылдаушыға бұзылған хосттан қосымша жүйелерді анықтап, оларға қол жеткізуге мүмкіндік беруі ықтимал.
1 дереккөз
Microsoft TerminalFix нұсқасын ашты: жалған Cloudflare CAPTCHA арқылы шабуыл


