Microsoft TerminalFix науқанын анықтады, Python-туннель таратады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Microsoft Threat Intelligence TerminalFix әлеуметтік инженерия науқанын анықтады, ол шабуылдаушыларға ішкі желілерге қол жеткізуге мүмкіндік беретін кері туннельдің арнайы Python-имплантын орналастырады. Науқан бұзылған сайттардағы жалған Cloudflare CAPTCHA-сын пайдаланып, құрбандарды Windows Terminal немесе PowerShell-ге командалар қоюға мәжбүрлейді. Зиянды бағдарлама DLL sideloading және стеганография арқылы белсенділігін жасырып, тұрақтылық пен толық SOCKS-прокси қол жеткізуін қамтамасыз етеді.
Негізгі фактілер
- Microsoft Threat Intelligence TerminalFix науқанын жұма күні анықтады, есепке сәйкес.
- TerminalFix — ClickFix техникасының нұсқасы, ол құрбандарға Run диалог терезесінің орнына Windows Terminal немесе PowerShell-ге командалар қоюды нұсқайды.
- Зиянды бағдарлама Run тізілім кілті және әр 60 минут сайын іске қосылатын LockScreenContentServer_MuODG5yBM атаулы жоспарланған тапсырма арқылы тұрақтылықты қамтамасыз етеді.
- Соңғы пайдалы жүктеме — TLS 443 порты арқылы шығыс қосылым жасайтын және WebSocket-ке жаңартылатын арнайы Python кері туннель импланты.
- Зиянды бағдарлама python.org сайтынан заңды қол қойылған Python орындау ортасын орнатады және туннельді көрінбейтін терезесіз pythonw.exe арқылы іске қосады.
Шабуыл тізбегі
TerminalFix жемдері бұзылған сайттарда орналастырылады, олар жалған Cloudflare CAPTCHA көрсетіп, келушілерге жалғастыру үшін командалар қоюды нұсқайды. Терминалда командалар орындалғанда тексеру күйі туралы жалған хабарламалар пайда болады, ал ZIP-архив шабуылдаушының инфрақұрылымынан жүктеліп, пакеттік файл орындалады. DLL sideloading зиянды белсенділікті сенімді қол қойылған процестерде жасырады: dui70.dll ретінде жасырылған DLL заңды қол қойылған LockScreenContentServer.exe орындалатын файлының жанына орналастырылады. Зиянды DLL PowerShell сценарийін іске қосады, ол қосымша пайдалы жүктемелерді PNG кескіндері ретінде жүктейді, бинарлық файлдар стеганография арқылы RGBA арналарына ендірілген. Алынған пайдалы жүктемелер екі түрлі кескінге бөлінген орындалатын файл мен тағы бір DLL-ді қамтиды.
Барлау және басқару
Зиянды бағдарлама ағылшын, испан және неміс локалдарында метадеректерді жинап, жүйе барлауын орындайды. Ол домен сенімін анықтауды, домен әкімшілерін тізімдеуді және Active Directory пайдаланушылары мен компьютерлерін тізімдеуді орындайды. Ол домен контроллерлері, дерекқорлар, резервтік көшірмелер, шлюздер және пошта жүйелері сияқты жалпы инфрақұрылым рөлдеріндегі аталған серверлер тізімін пингтеп, қолжетімді активтерді картаға түсіреді. Қарапайым, бірақ тиімді асинхронды басқару жергілікті мәтіндік файл арқылы орнатылады, оны зиянды бағдарлама өзгерістерге үнемі бақылап, табылған кез келген PowerShell командаларын орындап, шығысты бөлек файлға жазады.
Кері туннель импланты
Соңғы пайдалы жүктеме — TLS 443 порты арқылы шығыс қосылым жасайтын және WebSocket-ке жаңартылатын арнайы Python кері туннель импланты. Бұл шабуылдаушыға құрбанның желісіне толық SOCKS-прокси қол жеткізуін береді. Зиянды бағдарлама python.org сайтынан заңды қол қойылған Python орындау ортасын орнатады және туннельді көрінбейтін терезесіз pythonw.exe арқылы іске қосады. TCP-прокси шабуылдаушыға кез келген қолжетімді ішкі хостқа немесе портқа жетуге мүмкіндік береді, ал user-agent әр қосылым үшін кездейсоқ таңдалатын төрт түрлі браузерді имитациялайды.