Microsoft раскрыла вариант ClickFix TerminalFix с поддельными CAPTCHA Cloudflare
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Microsoft раскрыла новый вариант ClickFix под названием TerminalFix, который обманом заставляет пользователей выполнять вредоносные команды в Windows Terminal или PowerShell. Кампания использует скомпрометированные сайты для показа поддельных проверок Cloudflare CAPTCHA, что приводит к установке бэкдора с обратным туннелем. Цепочка атаки включает sideloading DLL, извлечение полезной нагрузки из стеганографии и разведку Active Directory.
Ключевые факты
- TerminalFix направляет жертв в Windows Terminal или PowerShell вместо диалогового окна «Выполнить», что повышает вероятность успешного выполнения сложных многострочных скриптов.
- PowerShell-команда загружает ZIP-архив с легитимным бинарным файлом LockScreenContentServer.exe и вредоносной DLL dui70.dll для запуска атаки sideloading.
- Загруженная DLL извлекает полезную нагрузку следующего этапа, скрытую в PNG-изображениях, с внешних доменов bestsocialmedianewspapper.com или offlineupdater.com.
- Имплант обратного туннеля на Python, client.py, туннелирует произвольный TCP-трафик на инфраструктуру злоумышленника gitnow.dev:443 через зашифрованный WebSocket-канал.
- Microsoft предупреждает, что такой доступ может быть использован для повышения привилегий, отключения средств защиты, кражи конфиденциальных данных и развертывания программ-вымогателей.
Цепочка атаки
Атака начинается со скомпрометированных веб-сайтов, которые показывают поддельные проверки Cloudflare CAPTCHA и предлагают посетителям скопировать и выполнить вредоносную PowerShell-команду. PowerShell-команда загружает ZIP-архив с LockScreenContentServer.exe и dui70.dll для запуска атаки sideloading DLL. Загруженная DLL извлекает полезную нагрузку следующего этапа, скрытую в PNG-изображениях, с внешних доменов bestsocialmedianewspapper.com или offlineupdater.com. Она устанавливает постоянство через ключи реестра Run и запланированные задачи, проводит разведку домена и развертывает имплант обратного туннеля на Python.
Разведка и закрепление
На этапе разведки собираются метаданные системы, выполняется обнаружение доверия домена, перечисление администраторов домена и поиск пользователей и компьютеров Active Directory. Атака пингует именованные серверы для составления карты внутренней сетевой топологии. Постоянный цикл наблюдения за файлами PowerShell отслеживает текстовый файл на наличие новых команд, выполняет их через Invoke-Expression и записывает результаты в выходной файл.
Бэкдор с обратным туннелем
Бэкдор client.py туннелирует произвольный TCP-трафик обратно на инфраструктуру злоумышленника gitnow.dev:443 через зашифрованный WebSocket-канал. Он позволяет C2-серверу достигать любого хоста, видимого из сети жертвы. Microsoft заявила, что такой тип вторжения предоставляет злоумышленникам прямой доступ к внутренней сети организации через обратный туннель. Наблюдаемые возможности разведки и обратного туннеля могут позволить злоумышленнику идентифицировать и достигать дополнительных систем с скомпрометированного хоста.
1 источник
Microsoft раскрыла вариант ClickFix TerminalFix с поддельными CAPTCHA Cloudflare


