Microsoft выявила кампанию TerminalFix, распространяющую Python-туннель

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Microsoft Threat Intelligence выявила кампанию социальной инженерии TerminalFix, развертывающую кастомный Python-имплант обратного туннеля, предоставляющий злоумышленникам доступ к внутренним сетям. Кампания использует поддельные CAPTCHA Cloudflare на скомпрометированных сайтах, чтобы заставить жертв вставлять команды в Windows Terminal или PowerShell. Вредоносное ПО скрывает свою активность через DLL sideloading и стеганографию, обеспечивая персистентность и полный SOCKS-прокси доступ.
Ключевые факты
- Microsoft Threat Intelligence выявила кампанию TerminalFix в пятницу, согласно отчету.
- TerminalFix — вариант техники ClickFix, который инструктирует жертв вставлять команды в Windows Terminal или PowerShell вместо диалогового окна Run.
- Вредоносное ПО обеспечивает персистентность через ключ реестра Run и запланированное задание с именем LockScreenContentServer_MuODG5yBM, которое запускается каждые 60 минут.
- Финальная полезная нагрузка — кастомный Python-имплант обратного туннеля, который подключается исходящим соединением через TLS порт 443 и обновляется до WebSocket.
- Вредоносное ПО устанавливает легитимную подписанную среду выполнения Python с python.org и запускает туннель через pythonw.exe без видимого окна.
Цепочка атаки
Приманки TerminalFix размещаются на скомпрометированных сайтах, которые отображают поддельную CAPTCHA Cloudflare и инструктируют посетителей вставить команды для продолжения. При выполнении команд в терминале появляются поддельные сообщения о статусе проверки, в то время как ZIP-архив загружается с инфраструктуры злоумышленника и выполняется пакетный файл. DLL sideloading скрывает вредоносную активность в доверенных подписанных процессах: DLL, замаскированная под dui70.dll, размещается рядом с легитимным подписанным исполняемым файлом LockScreenContentServer.exe. Вредоносная DLL запускает PowerShell-скрипт, который загружает дополнительные полезные нагрузки в виде PNG-изображений, при этом бинарные файлы встроены в каналы RGBA с использованием стеганографии. Извлеченные полезные нагрузки включают исполняемый файл и еще одну DLL, разделенные на два разных изображения.
Разведка и управление
Вредоносное ПО выполняет разведку системы, собирая метаданные в английской, испанской и немецкой локалях. Оно выполняет обнаружение доверия домена, перечисление администраторов домена и перечисление пользователей и компьютеров Active Directory. Оно пингует список именованных серверов в общих инфраструктурных ролях, таких как контроллеры домена, базы данных, резервные копии, шлюзы и почтовые системы, для картирования доступных активов. Примитивное, но эффективное асинхронное управление устанавливается через локальный текстовый файл, который вредоносное ПО постоянно отслеживает на изменения, выполняя любые найденные PowerShell-команды и записывая вывод в отдельный файл.
Имплант обратного туннеля
Финальная полезная нагрузка — кастомный Python-имплант обратного туннеля, который подключается исходящим соединением через TLS порт 443 и обновляется до WebSocket. Это предоставляет злоумышленнику полный SOCKS-прокси доступ к сети жертвы. Вредоносное ПО устанавливает легитимную подписанную среду выполнения Python непосредственно с python.org и запускает туннель без видимого окна через pythonw.exe. TCP-проксирование позволяет злоумышленнику достигать любого доступного внутреннего хоста или порта, при этом user-agent имитирует четыре разных браузера, случайно выбираемых для каждого соединения.