Ловушка TerminalFix в поддельной CAPTCHA Cloudflare

Microsoft раскрыла новую разновидность социальной инженерии ClickFix под названием TerminalFix. Преступники по-прежнему заставляют жертву собственноручно запускать вредоносную команду, но теперь предлагают открыть Windows Terminal или PowerShell вместо стандартного окна «Выполнить», вызываемого сочетанием Win+R. В терминале заметно выше вероятность успешного выполнения сложных многострочных сценариев. Исследование Sagar Patil, Suriyaraj Natarajan и Parasharan Raghavan опубликовано на этой неделе; точная дата публикации не указана.
Кампания нацелена на организации из разных отраслей. Первой точкой контакта служат скомпрометированные сайты, посетителям которых показывают поддельную проверку Cloudflare CAPTCHA. Инструкция выглядит как техническая процедура: скопировать предложенную команду PowerShell, открыть Windows Terminal либо PowerShell и вставить ее. Настоящая CAPTCHA никогда не требует запуска команд в терминале, PowerShell или окне «Выполнить». Расчет строится на том, что пользователь сам преодолеет защитный барьер, исполнив код с доступными ему правами.
После запуска PowerShell-команда загружает ZIP-архив с двумя файлами: легитимным исполняемым файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Затем применяется DLL sideloading, или боковая загрузка DLL: доверенный LockScreenContentServer.exe запускается и подхватывает лежащую рядом поддельную dui70.dll. Для защитных систем такая связка может выглядеть менее подозрительно, поскольку начальный процесс связан с законным бинарным файлом.
Загруженная dui70.dll связывается с внешними ресурсами и получает следующие компоненты атаки. Полезная нагрузка спрятана внутри PNG-изображений методом стеганографии; файлы поступают с доменов bestsocialmedianewspapper[.]com и offlineupdater[.]com. Библиотека извлекает скрытый код, закрепляется в системе, собирает сведения о домене и Active Directory, после чего устанавливает Python-бэкдор обратного туннелирования.
Для сохранения доступа TerminalFix использует ключи автозапуска Registry Run и запланированные задачи. Первый механизм позволяет повторно запускать компоненты при входе пользователя в Windows, второй — после перезагрузки либо по заданному расписанию. Даже если первоначальный процесс завершился, закрепившиеся элементы способны вернуть вредоносный код в работу.
Финальным имплантом служит файл . Этот Python-инструмент подключается к серверу злоумышленников gitnow[.]dev:443 через зашифрованный канал WebSocket и туннелирует произвольный TCP-трафик. В результате зараженный компьютер превращается в сетевой прокси: управляющий сервер получает возможность обращаться к любому узлу, который виден из сети жертвы, хотя сам этот узел может быть недоступен напрямую из интернета.
Перед развертыванием туннеля вредоносная DLL проводит расширенную разведку домена и Active Directory. Собранные сведения помогают найти другие компьютеры и внутренние сервисы, доступные с зараженного устройства. Далее атакующие могут перемещаться по сети, повышать привилегии, отключать средства защиты, похищать конфиденциальные данные или готовить развертывание программы-вымогателя. Один пользовательский компьютер при такой схеме становится удобной входной точкой во внутреннюю инфраструктуру.
Microsoft предупреждает: «Этот тип вторжения особенно опасен, поскольку предоставляет злоумышленникам прямой доступ к внутренней сети организации через обратный туннель». Вторая формулировка уточняет практический риск: «Наблюдавшиеся возможности разведки и обратного туннелирования могут позволить злоумышленнику выявлять дополнительные системы и получать к ним доступ с зараженного узла». Опасность связана не столько с отдельным зараженным устройством, сколько с доступом к сетевому окружению от его имени.
Для ограничения подобных атак стандартным пользователям следует запретить или существенно ограничить запуск PowerShell и окна «Выполнить» средствами AppLocker, Application Control for Windows и Group Policy. Если окно «Выполнить» не требуется в рабочих процессах, его имеет смысл блокировать либо хотя бы контролировать обращения к нему. TerminalFix ведет жертву главным образом в Windows Terminal или PowerShell, но аудит Win+R закрывает часть традиционных сценариев ClickFix.
На конечных устройствах стоит отслеживать признаки DLL sideloading, особенно совместное появление или запуск LockScreenContentServer.exe и dui70.dll. Журналы PowerShell должны включать регистрацию блоков сценариев: PowerShell script block logging помогает обнаруживать обфусцированные и закодированные команды, а также подозрительные многострочные скрипты. Сетевой мониторинг может выявить обращения к bestsocialmedianewspapper[.]com, offlineupdater[.]com и gitnow[.]dev:443, включая зашифрованные WebSocket-соединения.
Сотрудникам нужна простая и недвусмысленная памятка по ClickFix: никакая легитимная Cloudflare CAPTCHA не просит копировать команды, открывать PowerShell, Windows Terminal или окно «Выполнить». Если сайт предлагает такую последовательность действий, вкладку следует закрыть, а адрес и содержимое буфера обмена передать службе безопасности. В TerminalFix именно добровольный запуск команды открывает цепочку, куда затем входят ZIP-архив, боковая загрузка dui70.dll, извлечение кода из PNG, закрепление через Registry Run и запланированные задачи, разведка Active Directory и запуск с туннелем произвольного TCP-трафика.


Новое на сайте

Ссылка