Cercetătorii Microsoft au identificat o nouă campanie de atacuri cibernetice denumită TerminalFix, o variantă a ClickFix care vizează organizații din mai multe domenii. Atacul folosește site-uri compromise pentru a afișa utilizatorilor un CAPTCHA fals, asemănător mecanismului Cloudflare Turnstile, și îi convinge să copieze și să execute o comandă PowerShell.
La prima vedere, utilizatorul pare să efectueze o verificare obișnuită pentru a demonstra că este o persoană și nu un program automat. În realitate, comanda copiată de pe pagina web descarcă și execută componente malițioase pe dispozitivul utilizatorului.
Potrivit analizei publicate de Microsoft la 28 august 2026, TerminalFix reprezintă o evoluție a atacurilor de tip ClickFix. Spre deosebire de variantele anterioare, care îi determinau frecvent pe utilizatori să execute comenzi prin fereastra Windows Run, TerminalFix folosește Windows Terminal sau PowerShell. Acest lucru le permite atacatorilor să execute scripturi mai complexe, inclusiv comenzi formate din mai multe linii.
Pericolul real nu se limitează însă la infectarea calculatorului
Lanțul de atac poate continua cu deturnarea DLL-urilor, steganografie, mecanisme de persistență, recunoașterea infrastructurii Active Directory și instalarea unui tunel invers. Prin intermediul acestui tunel, calculatorul compromis poate deveni un punct de acces către alte sisteme din rețeaua organizației.
Cum începe atacul TerminalFix?
Atacul începe atunci când utilizatorul accesează un site compromis. Pagina legitimă este înlocuită sau acoperită cu o fereastră care imită verificarea Cloudflare Turnstile. Utilizatorului i se afișează elemente familiare, precum sigla Cloudflare, mesajul „Verify you are human”, o casetă de verificare și o animație care sugerează că verificarea este în desfășurare.
Scopul este de a crea suficientă încredere pentru ca victima să urmeze instrucțiunile afișate pe ecran.
În loc să îi ceară doar să bifeze o casetă, pagina îl determină să copieze și să lipească o comandă în Windows Terminal sau PowerShell. Aceasta este componenta de inginerie socială a atacului.
Utilizatorul nu este neapărat convins să descarce un fișier necunoscut. Este determinat să execute el însuși comanda, considerând că aceasta face parte din procesul de verificare.
Astfel acțiunea malițioasă este prezentată drept o operațiune legitimă și necesară. Este una dintre caracteristicile care fac atacurile ClickFix atât de eficiente.
PowerShell descarcă prima componentă malițioasă a TerminalFix
După ce utilizatorul execută comanda, PowerShell descarcă o arhivă ZIP de pe infrastructura controlată de atacatori.
Arhiva este extrasă în
C:\ProgramData
În acest punct începe o nouă etapă a atacului: deturnarea DLL-urilor.
Ce este deturnarea DLL-urilor?
DLL-urile sunt biblioteci dinamice utilizate de Windows și de numeroase aplicații pentru a furniza funcții necesare programelor.
În anumite situații, un executabil caută bibliotecile DLL necesare într-o anumită locație. Atacatorii pot exploata acest comportament plasând o bibliotecă malițioasă într-un loc în care aceasta va fi încărcată în locul componentei așteptate.
În campania TerminalFix, executabilul legitim LockScreenContentServer.exe este folosit pentru a încărca biblioteca malițioasă
dui70.dll
Această metodă este importantă deoarece permite atacatorului să ascundă execuția codului malițios în spatele unui fișier legitim. Prin urmare, simpla verificare a faptului că un executabil este semnat digital nu este întotdeauna suficientă pentru a identifica un atac.
Steganografia ascunde componentele malițioase în imagini
După încărcarea DLL-ului malițios, atacul continuă cu descărcarea unor imagini PNG. La prima vedere, aceste fișiere par imagini obișnuite. În realitate, ele conțin date ascunse care sunt extrase ulterior de programul malițios.
Tehnica se numește steganografie și presupune ascunderea unor informații într-un fișier aparent normal, astfel încât conținutul ascuns să nu fie evident la o inspecție obișnuită.
Microsoft arată că această etapă face parte dintr-un lanț mai amplu de evitare a detectării, care include și utilizarea unor fișiere legitime, deturnarea DLL-urilor și directoare ascunse.
Pentru echipele de securitate, acest comportament este relevant deoarece analiza trebuie să urmărească nu doar tipul fișierului, ci și modul în care este utilizat.
O imagine PNG descărcată de un browser este un lucru obișnuit. O imagine descărcată de un program PowerShell, urmată de citirea datelor ascunse din ea și transformarea acestora într-o componentă executabilă, reprezintă cu totul alt tip de comportament.
TerminalFix își asigură persistența pe sistem
Campania nu se bazează pe o singură execuție. Microsoft a identificat două mecanisme utilizate pentru menținerea accesului pe sistem:
- cheile Registry Run;
- activități programate în Windows.
Aceste mecanisme permit lansarea automată a componentelor malițioase.
Folosirea mai multor metode de persistență crește rezistența atacului. Eliminarea unei singure componente nu garantează că programul malițios nu va fi lansat din nou.
Pentru administratorii IT și echipele de securitate, modificările neașteptate ale cheilor Registry asociate pornirii automate și apariția unor activități programate necunoscute ar trebui investigate.
Atacatorii execută o recunoaștere a rețelei și a domeniului
Un aspect important al campaniei TerminalFix este faptul că atacul nu se oprește la calculatorul infectat. După compromiterea sistemului, atacatorii execută o recunoaștere a mediului informatic.
Programul malițios colectează informații despre domeniu, utilizatori, calculatoare și servere. Microsoft menționează, printre altele:
- identificarea conexiunilor clasificate ca fiind „de incredere” dintre domenii;
- identificarea grupurilor cu privilegii de administrator;
- enumerarea calculatoarelor din Active Directory;
- enumerarea utilizatorilor;
- colectarea descrierilor conturilor;
- identificarea serverelor;
- verificarea conectivității către anumite servere;
- colectarea informațiilor despre sistemul compromis.
Această etapă este esențială pentru atacator deoarece îi permite să înțeleagă structura rețelei. Cu alte cuvinte, calculatorul infectat devine un punct de observație din interiorul organizației.
Atacatorul poate afla ce domenii există, ce calculatoare sunt conectate, ce utilizatori și grupuri au privilegii și către ce servere poate exista acces.
Tunelul invers poate transforma calculatorul compromis într-o poartă către rețea
Cea mai importantă componentă a campaniei este tunelul invers. Microsoft a identificat un program bazat pe Python care este lansat fără o fereastră vizibilă și stabilește o conexiune către infrastructura atacatorilor printr-un canal WebSocket criptat.
În analiza Microsoft, conexiunea observată se realizează către
gitnow[.]dev:443
Prin această conexiune, atacatorul poate transmite trafic TCP prin calculatorul compromis. Sistemul infectat funcționează astfel ca un intermediar între infrastructura atacatorului și resursele accesibile din rețeaua victimei.
Ce este un tunel invers?
Într-o situație obișnuită, un server aflat în interiorul unei rețele corporative poate să nu fie accesibil direct de pe internet.
Tunelul invers schimbă această situație. În loc ca atacatorul să inițieze direct o conexiune către serverul intern, calculatorul compromis inițiază conexiunea către infrastructura atacatorului.
Ulterior, această conexiune poate fi folosită pentru a transporta trafic către alte sisteme accesibile din rețeaua internă. Prin urmare, calculatorul infectat poate deveni un punct pivotant al rețelei.
Această caracteristică face ca TerminalFix să fie mult mai periculos decât un atac care urmărește exclusiv furtul de informații de pe calculatorul inițial.
De ce este periculos accesul prin tunel?
Imaginează-ți o organizație în care un calculator al unui angajat poate comunica cu servere interne care nu sunt accesibile direct de pe internet.
Dacă acel calculator este compromis și atacatorul stabilește un tunel invers, conexiunea existentă a calculatorului poate fi exploatată pentru a ajunge indirect la acele sisteme.
Astfel, compromiterea unui singur calculator poate reprezenta începutul unui atac mai amplu asupra infrastructurii.
Microsoft precizează însă un aspect important: nu a observat în cadrul lanțului analizat acțiunile ulterioare pe care acest acces le-ar putea permite.
Prin urmare, posibilitatea tehnică de acces la alte sisteme nu trebuie confundată cu dovada că aceste acțiuni au fost efectiv realizate în cazul analizat.
Totuși, organizațiile afectate ar trebui să trateze calculatoarele compromise ca posibile puncte de pivotare și să verifice comportamentul lor în rețea sau dacă există expuneri de credențiale.
TerminalFix comparat cu atacurile ClickFix obișnuite
TerminalFix pornește de la aceeași idee de bază ca atacurile ClickFix: utilizatorul este manipulat să execute o comandă prezentată drept o operațiune legitimă.
Diferențele apar în etapa următoare.
| ClickFix obișnuit | TerminalFix |
|---|---|
| Folosește ingineria socială | Folosește ingineria socială |
| Poate afișa un CAPTCHA fals | Folosește un CAPTCHA fals care imită Cloudflare |
| Determină utilizatorul să execute o comandă | Determină utilizatorul să execute o comandă PowerShell |
| Se bazează frecvent pe Windows Run | Folosește Windows Terminal sau PowerShell |
| Poate livra un program pentru furtul de informații | Folosește un lanț de atac în mai multe etape |
| Impactul poate rămâne la nivelul calculatorului | Calculatorul poate deveni un punct de acces către rețea |
Microsoft subliniază tocmai această diferență: campania TerminalFix nu se limitează la livrarea unui singur program destinat furtului de informații, ci combină mai multe tehnici pentru a obține acces persistent și posibilitatea de a comunica cu sisteme din rețeaua internă.
Cum se pot proteja organizațiile împotriva atacurilor TerminalFix?
Protecția împotriva acestui tip de amenințare trebuie să includă atât măsuri tehnice, cât și instruirea utilizatorilor.
1. Nu permiteți utilizatorilor să execute comenzi primite de pe pagini web
Un utilizator nu ar trebui să copieze și să execute o comandă PowerShell doar pentru a trece de un CAPTCHA.
Aceasta este una dintre cele mai simple reguli de apărare împotriva tehnicii ClickFix.
Un CAPTCHA legitim nu cere utilizatorului să deschidă PowerShell, Windows Terminal sau linia de comandă și să execute o instrucțiune furnizată de site.
2. Limitați utilizarea PowerShell acolo unde este posibil
Organizațiile ar trebui să evalueze ce utilizatori și aplicații au nevoie de acces la PowerShell și Windows Terminal.
Acolo unde este posibil, utilizarea unor mecanisme precum AppLocker, Windows Application Control și Group Policy poate reduce posibilitățile de execuție neautorizată.
3. Monitorizați deturnarea DLL-urilor (DLL Sideloading)
Echipele de securitate ar trebui să urmărească situațiile în care un executabil legitim încarcă biblioteci DLL din locații neobișnuite.
O combinație precum:
executabil legitim + DLL necunoscut + locație neobișnuită
poate reprezenta un indicator important pentru investigație.
4. Monitorizați modificările de persistență
Trebuie urmărite în special:
- modificările neobișnuite ale cheilor Registry Run;
- activitățile programate nou create;
- executabile lansate din
;C:\ProgramData - directoare ascunse nou apărute;
- procese Python lansate fără interfață;
- conexiuni WebSocket neobișnuite către infrastructură externă.
5. Monitorizați recunoașterea Active Directory
O stație de lucru care începe brusc să enumere utilizatori, calculatoare, grupuri administrative, relații de încredere și servere poate indica activitate malițioasă.
Nu orice operațiune de enumerare este un atac, însă schimbarea bruscă a comportamentului unui calculator trebuie investigată în context.
6. Instruiți angajații
Instruirea utilizatorilor rămâne una dintre cele mai eficiente măsuri împotriva tehnicii ClickFix.
Angajații trebuie să știe că: nu trebuie să copieze și să execute comenzi în PowerShell, Windows Terminal sau Command Prompt doar pentru a trece de o verificare CAPTCHA, pentru a repara o problemă sau pentru a activa o funcție a unui site.
Ce înseamnă TerminalFix pentru securitatea companiilor?
Atacurile de tip TerminalFix arată cum o tehnică relativ simplă de inginerie socială poate fi transformată într-un atac complex asupra infrastructurii unei organizații.
Ingineria socială permite accesul inițial. PowerShell permite descărcarea componentelor. Deturnarea DLL-urilor și steganografia ajută la ascunderea activității. Mecanismele de persistență permit menținerea accesului. Recunoașterea infrastructurii oferă informații despre rețea, iar tunelul invers poate transforma calculatorul compromis într-un punct de acces către alte sisteme.
Ce trebuie reținut despre TerminalFix
Pentru utilizatori, lecția este simplă: nu executați niciodată comenzi primite de pe o pagină web doar pentru a demonstra că sunteți oameni. Pentru organizații, campania reprezintă încă un argument pentru monitorizarea atentă a activității de pe stațiile de lucru și a conexiunilor către infrastructura internă.
Sursa informațiilor: microsoft.com