mimile
На главную

Microsoft раскрыла вариант ClickFix TerminalFix с поддельными CAPTCHA Cloudflare

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Microsoft раскрыла вариант ClickFix TerminalFix с поддельными CAPTCHA Cloudflare

Microsoft раскрыла новый вариант ClickFix под названием TerminalFix, который обманом заставляет пользователей выполнять вредоносные команды в Windows Terminal или PowerShell. Кампания использует скомпрометированные сайты для показа поддельных проверок Cloudflare CAPTCHA, что приводит к установке бэкдора с обратным туннелем. Цепочка атаки включает sideloading DLL, извлечение полезной нагрузки из стеганографии и разведку Active Directory.

Ключевые факты

  • TerminalFix направляет жертв в Windows Terminal или PowerShell вместо диалогового окна «Выполнить», что повышает вероятность успешного выполнения сложных многострочных скриптов.
  • PowerShell-команда загружает ZIP-архив с легитимным бинарным файлом LockScreenContentServer.exe и вредоносной DLL dui70.dll для запуска атаки sideloading.
  • Загруженная DLL извлекает полезную нагрузку следующего этапа, скрытую в PNG-изображениях, с внешних доменов bestsocialmedianewspapper.com или offlineupdater.com.
  • Имплант обратного туннеля на Python, client.py, туннелирует произвольный TCP-трафик на инфраструктуру злоумышленника gitnow.dev:443 через зашифрованный WebSocket-канал.
  • Microsoft предупреждает, что такой доступ может быть использован для повышения привилегий, отключения средств защиты, кражи конфиденциальных данных и развертывания программ-вымогателей.

Цепочка атаки

Атака начинается со скомпрометированных веб-сайтов, которые показывают поддельные проверки Cloudflare CAPTCHA и предлагают посетителям скопировать и выполнить вредоносную PowerShell-команду. PowerShell-команда загружает ZIP-архив с LockScreenContentServer.exe и dui70.dll для запуска атаки sideloading DLL. Загруженная DLL извлекает полезную нагрузку следующего этапа, скрытую в PNG-изображениях, с внешних доменов bestsocialmedianewspapper.com или offlineupdater.com. Она устанавливает постоянство через ключи реестра Run и запланированные задачи, проводит разведку домена и развертывает имплант обратного туннеля на Python.

Разведка и закрепление

На этапе разведки собираются метаданные системы, выполняется обнаружение доверия домена, перечисление администраторов домена и поиск пользователей и компьютеров Active Directory. Атака пингует именованные серверы для составления карты внутренней сетевой топологии. Постоянный цикл наблюдения за файлами PowerShell отслеживает текстовый файл на наличие новых команд, выполняет их через Invoke-Expression и записывает результаты в выходной файл.

Бэкдор с обратным туннелем

Бэкдор client.py туннелирует произвольный TCP-трафик обратно на инфраструктуру злоумышленника gitnow.dev:443 через зашифрованный WebSocket-канал. Он позволяет C2-серверу достигать любого хоста, видимого из сети жертвы. Microsoft заявила, что такой тип вторжения предоставляет злоумышленникам прямой доступ к внутренней сети организации через обратный туннель. Наблюдаемые возможности разведки и обратного туннеля могут позволить злоумышленнику идентифицировать и достигать дополнительных систем с скомпрометированного хоста.

1 источник

Microsoft раскрыла вариант ClickFix TerminalFix с поддельными CAPTCHA Cloudflare