Содержание
Microsoft предупредила о кампании TerminalFix, где взломанные сайты показывают фальшивую проверку Cloudflare CAPTCHA. Пользователя подталкивают вставить вредоносную команду в Windows Terminal или PowerShell, после чего на ПК разворачивается многоступенчатый бэкдор.
По описанию Microsoft, TerminalFix похожа на старые атаки ClickFix. Разница в точке входа. Классические ClickFix-сценарии чаще вели жертву в окно Windows Run. Новая кампания отправляет человека в Windows Terminal или PowerShell, где сложные многострочные скрипты выполняются надёжнее.
Это неприятная эволюция старого приёма. Атакующие снова не ломают Windows напрямую, а заставляют пользователя сделать часть работы руками. Только полезная нагрузка стала заметно тяжелее.
TerminalFix переносит ClickFix из Run в PowerShell
Схема начинается на скомпрометированных сайтах: посетитель видит поддельный слой проверки Cloudflare CAPTCHA и получает просьбу скопировать команду. После запуска в терминале система получает два файла: легитимный исполняемый файл и вредоносную DLL.
Дальше включается DLL sideloading. Легитимная программа загружает подложенную DLL, а та доставляет скрытый payload с именем client.py. Microsoft описывает его как кастомный Python-имплант.
В старых массовых ClickFix-кампаниях часто разворачивали простые инфостилеры. Они крали пароли, cookies, токены сессий и быстро уходили. TerminalFix нацелена глубже: она превращает заражённый компьютер в точку доступа к сети организации.
Python-имплант открывает обратный туннель в сеть
client.py устанавливает зашифрованное WebSocket-соединение с инфраструктурой атакующих. Через него оператор получает SOCKS5-подобный прокси-доступ к внутренней сети жертвы, а заражённая машина работает как промежуточный узел.
Через такой обратный туннель атакующий может проверять соседние системы, искать контроллеры домена, запускать команды и сохранять доступ после перезагрузки. Microsoft отдельно указывает риск lateral movement — бокового перемещения по сети после первичного компромета.
Пока компания не увидела подтверждённых эпизодов такого перемещения в этой кампании. Но сама архитектура импланта уже даёт нужную базу для следующего этапа атаки. В корпоративной сети это хуже обычного заражения домашнего ПК.
Угроза опасна не только из-за PowerShell. Проблема в сочетании социальной инженерии, DLL sideloading и сетевого туннеля. Если пользователь запускает команду с правами своей учётной записи, атакующий получает контекст внутри периметра.
Microsoft просит искать признаки pivot-доступа
Microsoft рекомендует организациям проверять затронутые устройства как возможные точки перехода во внутреннюю сеть. В расследовании нужно искать следы разведки, раскрытия учётных данных и попыток доступа к соседним системам.
Для администраторов это меняет приоритет реакции. Недостаточно удалить вредоносный файл и закрыть инцидент. Машину нужно рассматривать как узел, через который уже могли изучать сеть, домен и доступные сервисы.
В практическом смысле TerminalFix напоминает, почему PowerShell в корпоративной среде требует контроля. Журналы команд, ограничения скриптов и мониторинг необычных WebSocket-соединений здесь дают больше пользы, чем вера в аккуратность пользователя.
Microsoft формулирует риск прямо: «Организациям следует рассматривать затронутые устройства как потенциальные точки pivot-доступа и проверять lateral movement и раскрытие учётных данных».