Ловушка TerminalFix в поддельной CAPTCHA Cloudflare

Microsoft раскрыла новую разновидность социальной инженерии ClickFix под названием TerminalFix. Преступники по-прежнему заставляют жертву собственноручно запускать вредоносную команду, но теперь предлагают открыть Windows Terminal или PowerShell вместо стандартного окна «Выполнить», вызываемого сочетанием Win+R. В терминале заметно выше вероятность успешного выполнения сложных многострочных сценариев. Исследование Sagar Patil, Suriyaraj Natarajan и Parasharan Raghavan опубликовано на этой неделе; точная дата публикации не указана.
Ловушка TerminalFix в поддельной CAPTCHA Cloudflare
Изображение носит иллюстративный характер

Кампания нацелена на организации из разных отраслей. Первой точкой контакта служат скомпрометированные сайты, посетителям которых показывают поддельную проверку Cloudflare CAPTCHA. Инструкция выглядит как техническая процедура: скопировать предложенную команду PowerShell, открыть Windows Terminal либо PowerShell и вставить ее. Настоящая CAPTCHA никогда не требует запуска команд в терминале, PowerShell или окне «Выполнить». Расчет строится на том, что пользователь сам преодолеет защитный барьер, исполнив код с доступными ему правами.
После запуска PowerShell-команда загружает ZIP-архив с двумя файлами: легитимным исполняемым файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Затем применяется DLL sideloading, или боковая загрузка DLL: доверенный LockScreenContentServer.exe запускается и подхватывает лежащую рядом поддельную dui70.dll. Для защитных систем такая связка может выглядеть менее подозрительно, поскольку начальный процесс связан с законным бинарным файлом.
Загруженная dui70.dll связывается с внешними ресурсами и получает следующие компоненты атаки. Полезная нагрузка спрятана внутри PNG-изображений методом стеганографии; файлы поступают с доменов bestsocialmedianewspapper[.]com и offlineupdater[.]com. Библиотека извлекает скрытый код, закрепляется в системе, собирает сведения о домене и Active Directory, после чего устанавливает Python-бэкдор обратного туннелирования.
Для сохранения доступа TerminalFix использует ключи автозапуска Registry Run и запланированные задачи. Первый механизм позволяет повторно запускать компоненты при входе пользователя в Windows, второй — после перезагрузки либо по заданному расписанию. Даже если первоначальный процесс завершился, закрепившиеся элементы способны вернуть вредоносный код в работу.
Финальным имплантом служит файл . Этот Python-инструмент подключается к серверу злоумышленников gitnow[.]dev:443 через зашифрованный канал WebSocket и туннелирует произвольный TCP-трафик. В результате зараженный компьютер превращается в сетевой прокси: управляющий сервер получает возможность обращаться к любому узлу, который виден из сети жертвы, хотя сам этот узел может быть недоступен напрямую из интернета.
Перед развертыванием туннеля вредоносная DLL проводит расширенную разведку домена и Active Directory. Собранные сведения помогают найти другие компьютеры и внутренние сервисы, доступные с зараженного устройства. Далее атакующие могут перемещаться по сети, повышать привилегии, отключать средства защиты, похищать конфиденциальные данные или готовить развертывание программы-вымогателя. Один пользовательский компьютер при такой схеме становится удобной входной точкой во внутреннюю инфраструктуру.
Microsoft предупреждает: «Этот тип вторжения особенно опасен, поскольку предоставляет злоумышленникам прямой доступ к внутренней сети организации через обратный туннель». Вторая формулировка уточняет практический риск: «Наблюдавшиеся возможности разведки и обратного туннелирования могут позволить злоумышленнику выявлять дополнительные системы и получать к ним доступ с зараженного узла». Опасность связана не столько с отдельным зараженным устройством, сколько с доступом к сетевому окружению от его имени.
Для ограничения подобных атак стандартным пользователям следует запретить или существенно ограничить запуск PowerShell и окна «Выполнить» средствами AppLocker, Application Control for Windows и Group Policy. Если окно «Выполнить» не требуется в рабочих процессах, его имеет смысл блокировать либо хотя бы контролировать обращения к нему. TerminalFix ведет жертву главным образом в Windows Terminal или PowerShell, но аудит Win+R закрывает часть традиционных сценариев ClickFix.
На конечных устройствах стоит отслеживать признаки DLL sideloading, особенно совместное появление или запуск LockScreenContentServer.exe и dui70.dll. Журналы PowerShell должны включать регистрацию блоков сценариев: PowerShell script block logging помогает обнаруживать обфусцированные и закодированные команды, а также подозрительные многострочные скрипты. Сетевой мониторинг может выявить обращения к bestsocialmedianewspapper[.]com, offlineupdater[.]com и gitnow[.]dev:443, включая зашифрованные WebSocket-соединения.
Сотрудникам нужна простая и недвусмысленная памятка по ClickFix: никакая легитимная Cloudflare CAPTCHA не просит копировать команды, открывать PowerShell, Windows Terminal или окно «Выполнить». Если сайт предлагает такую последовательность действий, вкладку следует закрыть, а адрес и содержимое буфера обмена передать службе безопасности. В TerminalFix именно добровольный запуск команды открывает цепочку, куда затем входят ZIP-архив, боковая загрузка dui70.dll, извлечение кода из PNG, закрепление через Registry Run и запланированные задачи, разведка Active Directory и запуск с туннелем произвольного TCP-трафика.


Новое на сайте

Ссылка