Microsoft предупредила об атаках TerminalFix: поддельная капча Cloudflare открывает путь во внутреннюю сеть

2026-09-01 168 комментарии
Кампания TerminalFix – новая разновидность ClickFix-атаки: под видом проверки Cloudflare на взломанном сайте пользователя просят вставить команду PowerShell в Терминал Windows

Кампанию описала Microsoft Threat Intelligence: отчёт опубликован 28 августа 2026 года.

Новый вариант атак ClickFix под названием TerminalFix использует поддельные CAPTCHA Cloudflare на взломанных сайтах, чтобы заставить пользователей выполнить вредоносные команды PowerShell через Терминал Windows.

В отличие от типичных атак ClickFix, которые часто заканчиваются заражением ПК инфостилерами, в этой кампании используется многоэтапная схема проникновения. В конечном итоге злоумышленники создают обратный туннель во внутреннюю сеть жертвы и получают возможность удалённого доступа к ней.

TerminalFix отличается от обычных ClickFix-атак тем, что пользователю предлагают открыть Терминал Windows или PowerShell. Это позволяет злоумышленникам запускать более сложные многострочные сценарии, которые было бы труднее выполнить с помощью других механизмов.

Поддельная страница проверки Cloudflare с инструкцией нажать Win+X, выбрать PowerShell или Терминал, вставить команду и нажать Enter Поддельная проверка Cloudflare на взломанном сайте: вместо галочки «Я не робот» пользователю предлагают открыть терминал и вставить команду. Изображение: Microsoft

Microsoft обнаружила такие атаки в реальных условиях, однако специалисты компании не зафиксировали дальнейших действий злоумышленников после первоначального заражения.

При этом исследователи предупреждают, что полученный таким способом доступ может использоваться для перемещения по внутренней сети, повышения привилегий, кражи учётных данных, отключения средств защиты, вывода данных из инфраструктуры или развёртывания программ-вымогателей.

Как проходит атака

Поддельная CAPTCHA и команда в буфере обмена

Атака начинается с поддельной CAPTCHA. Пользователю предлагают пройти якобы стандартную проверку, для чего необходимо выполнить команду PowerShell, заранее помещённую злоумышленниками в буфер обмена.

Команда загружает ZIP-архив, в котором находятся легитимный исполняемый файл с цифровой подписью и вредоносная DLL-библиотека, которая декодирует и запускает обфусцированную полезную нагрузку непосредственно в памяти.

Стеганография: полезная нагрузка в PNG-изображениях

На втором этапе злоумышленники используют стеганографию, чтобы скрыть исполняемые файлы и фрагменты DLL в пиксельных данных трёх PNG-изображений. Скрипт загружает эти изображения с командно-управляющего сервера (C2), извлекает спрятанные в них данные и собирает полезную нагрузку на диске.

Закрепление в системе

Для закрепления в системе вредоносное ПО создаёт задачу в Планировщике заданий, которая запускает программу каждый час, и добавляет запись в раздел автозапуска реестра.

Разведка внутри сети

После запуска вредоносная программа проводит разведку внутри сети: ищет контроллеры домена, базы данных, серверы резервного копирования, шлюзы и почтовые системы, собирает сведения о заражённом устройстве и перечисляет объекты Active Directory (AD).

Обратный туннель

Ключевым компонентом атаки является специальный модуль обратного туннелирования на Python. Он устанавливает исходящее соединение с адресом gitnow[.]dev:443 через зашифрованный WebSocket и поддерживает произвольное TCP-проксирование по принципу SOCKS5.

Благодаря этому злоумышленник может использовать заражённый ПК как промежуточную точку доступа и заставлять его подключаться к внутренним IP-адресам, именам хостов и портам, доступным из сети жертвы.

Обратный туннель также поддерживает одновременную работу нескольких соединений через один WebSocket, ротацию реалистичных строк User-Agent браузеров, механизм keepalive для поддержания соединения и удалённое завершение работы.

Это позволяет превратить заражённое устройство в промежуточную точку доступа к внутренней сети. В результате оператор атаки получает маршрут к системам, которые были обнаружены на предыдущем этапе разведки Active Directory и сетевой инфраструктуры.

Схема цепочки TerminalFix из девяти шагов: взломанный сайт, подмена буфера обмена, загрузчик PowerShell, подставная DLL, стеганография, закрепление, разведка, файловый канал управления и обратный туннель Полная цепочка атаки: от взломанного сайта до обратного туннеля. Изображение: Microsoft

Рекомендации

Исследователи рекомендуют предпринять следующие меры:

  • Ограничивать и журналировать выполнение PowerShell.
  • Отслеживать запуск файла LockScreenContentServer.exe вне его штатного расположения.
  • Усилить защиту браузеров и конечных устройств.

Если факт компрометации подтверждён, специалисты советуют проверить инфраструктуру на признаки бокового перемещения злоумышленников и сменить учётные данные, которые могли быть доступны с заражённого компьютера. В том числе это касается учётных данных администраторов домена.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте