TerminalFix

TerminalFix: zaawansowany atak cybernetyczny, w wielu etapach

Reading Time: 6 minutes

Badacze Microsoftu zidentyfikowali nową kampanię ataków cybernetycznych nazwaną TerminalFix, wariant ClickFix, który celuje w organizacje z różnych dziedzin. Atak wykorzystuje skompromitowane strony do wyświetlania użytkownikom fałszywego CAPTCHA, przypominającego mechanizm Cloudflare Turnstile, i namawia ich do skopiowania i wykonania polecenia PowerShell.

Na pierwszy rzut oka użytkownik wydaje się przeprowadzać zwykłą weryfikację, aby udowodnić, że jest człowiekiem, a nie programem automatycznym. W rzeczywistości skopiowane polecenie ze strony internetowej pobiera i wykonuje złośliwe komponenty na urządzeniu użytkownika.

Zgodnie z analizą opublikowaną przez Microsoft 28 sierpnia 2026 roku, TerminalFix stanowi ewolucję ataków typu ClickFix. W przeciwieństwie do wcześniejszych wariantów, które często zmuszały użytkowników do wykonywania poleceń przez okno Uruchom systemu Windows, TerminalFix wykorzystuje Windows Terminal lub PowerShell. Umożliwia to atakującym wykonywanie bardziej złożonych skryptów, w tym poleceń składających się z wielu linii.

Prawdziwe niebezpieczeństwo nie ogranicza się jednak do infekcji komputera

Łańcuch ataku może kontynuować się z przechwytywaniem DLL, steganografią, mechanizmami utrzymywania, rozpoznawaniem infrastruktury Active Directory i instalacją tunelu zwrotnego. Dzięki temu tunelowi skompromitowany komputer może stać się punktem dostępu do innych systemów w sieci organizacji.

Jak zaczyna się atak TerminalFix?

Atak zaczyna się, gdy użytkownik uzyskuje dostęp do skompromitowanej strony. Legalna strona jest zastępowana lub przykrywana oknem, które imituje weryfikację Cloudflare Turnstile. Użytkownikowi wyświetlane są znajome elementy, takie jak logo Cloudflare, komunikat „Zweryfikuj, że jesteś człowiekiem”, pole wyboru oraz animacja sugerująca, że weryfikacja jest w toku.

Celem jest stworzenie wystarczającego zaufania, aby ofiara podążyła za instrukcjami wyświetlanymi na ekranie.

Zamiast prosić tylko o zaznaczenie pola, strona zmusza go do skopiowania i wklejenia polecenia w Windows Terminal lub PowerShell. To jest komponent inżynierii społecznej ataku.

Użytkownik nie jest koniecznie przekonywany do pobrania nieznanego pliku. Jest zmuszony do wykonania polecenia samodzielnie, sądząc, że jest to część procesu weryfikacji.

W ten sposób złośliwa akcja jest przedstawiana jako operacja legalna i konieczna. Jest to jedna z cech, które czynią ataki ClickFix tak skutecznymi.

PowerShell pobiera pierwszy złośliwy komponent TerminalFix

Po wykonaniu polecenia przez użytkownika PowerShell pobiera archiwum ZIP z infrastruktury kontrolowanej przez atakujących.

Archiwum jest rozpakowywane w C:ProgramData i zawiera wiele komponentów. Wśród nich znajduje się legalny plik wykonywalny, LockScreenContentServer.exe, oraz złośliwa biblioteka DLL nazwana dui70.dll.

W tym momencie zaczyna się nowy etap ataku: przechwytywanie DLL.

Czym jest przechwytywanie DLL?

DLL to biblioteki dynamiczne używane przez system Windows i wiele aplikacji do dostarczania funkcji niezbędnych programom.

W niektórych sytuacjach plik wykonywalny szuka wymaganych bibliotek DLL w określonej lokalizacji. Atakujący mogą wykorzystać to zachowanie, umieszczając złośliwą bibliotekę w miejscu, w którym zostanie załadowana zamiast oczekiwanego komponentu.

W kampanii TerminalFix legalny plik wykonywalny LockScreenContentServer.exe jest wykorzystywany do załadowania złośliwej biblioteki dui70.dll.

Metoda ta jest ważna, ponieważ pozwala atakującemu ukryć wykonanie złośliwego kodu za legalnym plikiem. Dlatego prosta weryfikacja, czy plik wykonywalny jest podpisany cyfrowo, nie zawsze jest wystarczająca do zidentyfikowania ataku.

Steganografia ukrywa złośliwe komponenty w obrazach

Po załadowaniu złośliwego DLL atak kontynuuje się przez pobieranie obrazów PNG. Na pierwszy rzut oka te pliki wyglądają jak zwykłe obrazy. W rzeczywistości zawierają ukryte dane, które są później wydobywane przez złośliwy program.

Technika ta nazywa się steganografia i polega na ukrywaniu informacji w pozornie normalnym pliku, tak aby ukryta treść nie była oczywista podczas zwykłej inspekcji.

Microsoft wskazuje, że ten etap jest częścią szerszego łańcucha unikania wykrycia, który obejmuje również użycie legalnych plików, przechwytywanie DLL i ukryte katalogi.

Dla zespołów bezpieczeństwa to zachowanie jest istotne, ponieważ analiza musi śledzić nie tylko typ pliku, ale także sposób jego użycia.

Pobranie obrazu PNG przez przeglądarkę to normalna rzecz. Pobranie obrazu przez program PowerShell, a następnie odczytanie ukrytych danych z niego i przekształcenie ich w komponent wykonawczy, to zupełnie inny rodzaj zachowania.

TerminalFix zapewnia sobie trwałość w systemie

Kampania nie opiera się na pojedynczym wykonaniu. Microsoft zidentyfikował dwa mechanizmy używane do utrzymywania dostępu do systemu:

  • klucze Registry Run;
  • zaplanowane zadania w Windows.

Te mechanizmy umożliwiają automatyczne uruchamianie złośliwych komponentów.

Użycie wielu metod trwałości zwiększa odporność ataku. Usunięcie jednego komponentu nie gwarantuje, że złośliwy program nie zostanie uruchomiony ponownie.

Dla administratorów IT i zespołów bezpieczeństwa nieoczekiwane zmiany w kluczach rejestru związanych z uruchamianiem automatycznym oraz pojawienie się nieznanych zaplanowanych zadań powinny być badane.

Atakujący przeprowadzają rozpoznanie sieci i domeny

Waży aspekt kampanii TerminalFix polega na tym, że atak nie kończy się na skompromitowanym komputerze. Po skompromitowaniu systemu atakujący przeprowadzają rozpoznanie środowiska informatycznego.

Złośliwy program zbiera informacje o domenach, użytkownikach, komputerach i serwerach. Microsoft wymienia między innymi:

  • identyfikacja połączeń klasyfikowanych jako „zaufane” między domenami;
  • identyfikacja grup z uprawnieniami administratora;
  • enumeracja komputerów w Active Directory;
  • enumeracja użytkowników;
  • zbieranie opisów kont;
  • identyfikacja serwerów;
  • weryfikacja łączności z określonymi serwerami;
  • zbieranie informacji o skompromitowanym systemie.

Ten etap jest kluczowy dla atakującego, ponieważ pozwala mu zrozumieć strukturę sieci. Innymi słowy, skompromitowany komputer staje się punktem obserwacyjnym wewnątrz organizacji.

Atakujący może dowiedzieć się, jakie domeny istnieją, jakie komputery są podłączone, którzy użytkownicy i grupy mają uprawnienia oraz do jakich serwerów może istnieć dostęp.

Tunel zwrotny może przekształcić skompromitowany komputer w bramę do sieci

Najważniejszym komponentem kampanii jest tunel zwrotny. Microsoft zidentyfikował program oparty na Pythonie, który jest uruchamiany bez widocznego okna i nawiązuje połączenie z infrastrukturą atakujących przez zaszyfrowany kanał WebSocket.

W analizie Microsoftu zaobserwowane połączenie odbywa się do gitnow[.]dev:443.

Dzięki temu połączeniu atakujący może przesyłać ruch TCP przez skompromitowany komputer. Zainfekowany system działa więc jako pośrednik między infrastrukturą atakującego a zasobami dostępnymi w sieci ofiary.

Czym jest tunel zwrotny?

W normalnej sytuacji serwer znajdujący się wewnątrz sieci korporacyjnej może być niedostępny bezpośrednio z Internetu.

Tunel zwrotny zmienia tę sytuację. Zamiast tego, aby atakujący bezpośrednio inicjował połączenie z wewnętrznym serwerem, skompromitowany komputer inicjuje połączenie z infrastrukturą atakującego.

Następnie to połączenie może być używane do przesyłania ruchu do innych systemów dostępnych w sieci wewnętrznej. Dlatego zainfekowany komputer może stać się punktem przekaźnikowym w sieci.

Ta cecha sprawia, że TerminalFix jest znacznie bardziej niebezpieczny niż atak, który koncentruje się wyłącznie na kradzieży informacji z początkowego komputera.

Dlaczego dostęp przez tunel jest niebezpieczny?

Wyobraź sobie organizację, w której komputer pracownika może komunikować się z wewnętrznymi serwerami, które nie są bezpośrednio dostępne z Internetu.

Jeśli ten komputer zostanie skompromitowany, a atakujący ustanowi tunel zwrotny, istniejące połączenie komputera może być wykorzystywane do pośredniego dotarcia do tych systemów.

W ten sposób kompromitacja jednego komputera może stanowić początek szerszego ataku na infrastrukturę.

Microsoft jednak zaznacza ważny aspekt: nie zaobserwował w analizowanym łańcuchu działań, które ten dostęp mógłby umożliwić.

Dlatego techniczna możliwość dostępu do innych systemów nie powinna być mylona z dowodem na to, że te działania rzeczywiście miały miejsce w analizowanym przypadku.

Jednak organizacje dotknięte tym atakiem powinny traktować skompromitowane komputery jako potencjalne punkty przekaźnikowe i sprawdzić ich zachowanie w sieci lub czy istnieją narażenia na wycieki danych.

TerminalFix w porównaniu do zwykłych ataków ClickFix

TerminalFix opiera się na tej samej podstawowej idei, co ataki ClickFix: użytkownik jest manipulowany do wykonania polecenia przedstawionego jako legalna operacja.

Różnice pojawiają się w następnym etapie.

Zwykły ClickFixTerminalFix
Wykorzystuje inżynierię społecznąWykorzystuje inżynierię społeczną
Może wyświetlać fałszywe CAPTCHAWykorzystuje fałszywe CAPTCHA, które imituje Cloudflare
Zmusi użytkownika do wykonania poleceniaZmusi użytkownika do wykonania polecenia PowerShell
Opiera się często na Windows RunWykorzystuje Windows Terminal lub PowerShell
Może dostarczać program do kradzieży informacjiWykorzystuje wieloetapowy łańcuch ataku
Wpływ może pozostać na poziomie komputeraKomputer może stać się punktem dostępu do sieci

Microsoft podkreśla właśnie tę różnicę: kampania TerminalFix nie ogranicza się do dostarczenia jednego programu do kradzieży informacji, lecz łączy wiele technik, aby uzyskać trwały dostęp i możliwość komunikacji z systemami w sieci wewnętrznej.

Jak organizacje mogą chronić się przed atakami TerminalFix?

Ochrona przed tego rodzaju zagrożeniem powinna obejmować zarówno środki techniczne, jak i szkolenie użytkowników.

1. Nie pozwalaj użytkownikom na wykonywanie poleceń otrzymanych z stron internetowych

Użytkownik nie powinien kopiować i wykonywać polecenia PowerShell tylko po to, aby przejść przez CAPTCHA.

To jedna z najprostszych zasad obrony przed techniką ClickFix.

Legalne CAPTCHA nie wymaga od użytkownika otwierania PowerShell, Windows Terminal ani wiersza poleceń i wykonywania instrukcji dostarczonej przez stronę.

2. Ogranicz użycie PowerShell tam, gdzie to możliwe

Organizacje powinny ocenić, którzy użytkownicy i aplikacje potrzebują dostępu do PowerShell i Windows Terminal.

Gdzie to możliwe, zastosowanie mechanizmów takich jak AppLocker, Windows Application Control i Group Policy może zredukować możliwości nieautoryzowanego wykonania.

3. Monitoruj przechwytywanie DLL (DLL Sideloading)

Zespoły bezpieczeństwa powinny śledzić sytuacje, w których legalny plik wykonywalny ładował biblioteki DLL z nietypowych lokalizacji.

Połączenie takie jak:

legalny plik wykonywalny + nieznany DLL + nietypowa lokalizacja

może stanowić ważny wskaźnik do śledztwa.

4. Monitoruj zmiany w trwałości

Należy szczególnie śledzić:

  • nietypowe zmiany kluczy Registry Run;
  • nowo utworzone zaplanowane zadania;
  • pliki wykonywalne uruchamiane z C:ProgramData;
  • nowo pojawiające się ukryte katalogi;
  • procesy Python uruchamiane bez interfejsu;
  • nietypowe połączenia WebSocket z zewnętrzną infrastrukturą.

5. Monitoruj rozpoznanie Active Directory

Stacja robocza, która nagle zaczyna wyliczać użytkowników, komputery, grupy administracyjne, relacje zaufania i serwery, może wskazywać na złośliwą aktywność.

Nie każda operacja enumeracji to atak, ale nagła zmiana zachowania komputera powinna być badana w kontekście.

6. Szkol użytkowników

Szkolenie użytkowników pozostaje jednym z najskuteczniejszych środków przeciwko technice ClickFix.

Pracownicy muszą wiedzieć, że: nie powinni kopiować i wykonywać poleceń w PowerShell, Windows Terminal ani w Wierszu poleceń tylko po to, aby przejść przez weryfikację CAPTCHA, naprawić problem lub aktywować funkcję strony.

Co oznacza TerminalFix dla bezpieczeństwa firm?

Ataki typu TerminalFix pokazują, jak stosunkowo prosta technika inżynierii społecznej może zostać przekształcona w złożony atak na infrastrukturę organizacji.

Inżynieria społeczna umożliwia wstępny dostęp. PowerShell pozwala na pobieranie komponentów. Przechwytywanie DLL i steganografia pomagają ukryć aktywność. Mechanizmy trwałości pozwalają na utrzymanie dostępu. Rozpoznanie infrastruktury dostarcza informacji o sieci, a tunel zwrotny może przekształcić skompromitowany komputer w punkt dostępu do innych systemów.

Co należy zapamiętać o TerminalFix

Dla użytkowników lekcja jest prosta: nigdy nie wykonuj poleceń otrzymanych z strony internetowej tylko po to, aby udowodnić, że jesteś człowiekiem. Dla organizacji kampania stanowi kolejny argument za dokładnym monitorowaniem aktywności na stacjach roboczych i połączeń z wewnętrzną infrastrukturą.

Źródło informacji: microsoft.com

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *