Microsoft опубликовала детальный анализ новой кампании TerminalFix — варианта техники ClickFix, нацеленного на организации из различных отраслей. В отличие от классических атак ClickFix, где жертву направляют в диалог «Выполнить» (Win+R), TerminalFix перенаправляет пользователей в Windows Terminal или PowerShell, что позволяет выполнять сложные многострочные сценарии. Цепочка атаки включает подмену DLL, извлечение полезной нагрузки из изображений методом стеганографии, разведку Active Directory и развёртывание собственного обратного туннеля, превращающего заражённую машину в точку входа во внутреннюю сеть. Организациям следует немедленно ограничить выполнение PowerShell для стандартных пользователей и включить журналирование блоков сценариев.
Начальный вектор: поддельная CAPTCHA на скомпрометированных сайтах
Атака начинается с компрометации легитимных веб-сайтов, на которых размещается поддельная верификация Cloudflare CAPTCHA. Посетителю предлагается скопировать и выполнить команду PowerShell — якобы для прохождения проверки. Ключевое отличие от традиционных кампаний ClickFix состоит в том, что пользователя направляют именно в Windows Terminal или PowerShell, а не в диалог «Выполнить». Как отмечают исследователи Microsoft Сагар Патил, Сурьярадж Натараджан и Парашаран Рагхаван, это существенно повышает вероятность успешного выполнения сложных многоэтапных сценариев.
Многоэтапная цепочка заражения
DLL sideloading через легитимный бинарный файл
Выполненная команда PowerShell загружает ZIP-архив, содержащий два файла: подписанный легитимный бинарный файл LockScreenContentServer.exe и вредоносную библиотеку dui70.dll. При запуске легитимного исполняемого файла происходит загрузка вредоносной DLL — классическая техника DLL sideloading (MITRE ATT&CK T1574.002), позволяющая обойти средства защиты, поскольку основной процесс является доверенным.
Стеганография и закрепление
Загруженная вредоносная DLL извлекает полезную нагрузку следующего этапа из PNG-изображений, размещённых на внешних доменах. Данные восстанавливаются из пиксельных данных изображений — техника стеганографии (T1027.003), затрудняющая обнаружение сетевыми средствами защиты. Для обеспечения устойчивости вредоносное ПО использует два механизма одновременно: ключи автозапуска в реестре (T1547.001) и запланированные задачи (T1053.005).
Разведка Active Directory
После закрепления вредоносное ПО выполняет масштабную разведку внутренней среды:
- Сбор метаданных системы
- Обнаружение доверительных отношений между доменами
- Перечисление администраторов домена
- Поиск пользователей и компьютеров в Active Directory
- Пингование именованных серверов для картирования внутренней сетевой топологии
Совокупность этих действий соответствует нескольким техникам MITRE ATT&CK: T1482 (обнаружение доверительных отношений домена), T1069.002 (перечисление групп домена), T1087.002 (перечисление учётных записей домена), T1018 (обнаружение удалённых систем).
Обратный туннель и управление
Финальный этап — развёртывание написанного на Python имплантата (client.py), который устанавливает зашифрованный обратный туннель через WebSocket к серверу управления. Имплантат способен проксировать произвольный TCP-трафик, фактически превращая заражённую машину в сетевой шлюз: сервер управления получает возможность обращаться к любому хосту, доступному из сети жертвы. Дополнительно развёртывается постоянный цикл мониторинга на PowerShell, который отслеживает текстовый файл на предмет новых команд, выполняет их через Invoke-Expression и записывает результаты в выходной файл.
Индикаторы компрометации
В рамках анализа Microsoft выявлены следующие вредоносные домены:
- bestsocialmedianewspapper[.]com — хостинг PNG-изображений со стеганографической нагрузкой
- offlineupdater[.]com — альтернативный хостинг полезной нагрузки
- gitnow[.]dev (порт 443) — сервер управления для обратного туннеля
Оценка воздействия
Кампания представляет высокую опасность для корпоративных сред. Обратный туннель обеспечивает атакующему прямой доступ к внутренней сети организации, а результаты разведки Active Directory дают информацию для дальнейшего продвижения. Microsoft подчёркивает, что подобный доступ потенциально может быть использован для эскалации привилегий, отключения средств защиты, кражи данных и развёртывания программ-вымогателей, однако в проанализированной цепочке атаки эти действия зафиксированы не были — речь идёт о возможных сценариях дальнейшей эксплуатации.
Рекомендации по защите
Для снижения рисков, связанных с TerminalFix, рекомендуется:
- Ограничить выполнение PowerShell для стандартных пользователей через AppLocker, Windows Defender Application Control или групповые политики
- Заблокировать или поставить на аудит диалог «Выполнить» (Win+R), если он не требуется для рабочих процессов
- Включить журналирование блоков сценариев PowerShell (Script Block Logging) для обнаружения обфусцированных и закодированных команд
- Отслеживать признаки DLL sideloading: запуск LockScreenContentServer.exe из нестандартных путей, загрузка dui70.dll из каталогов, отличных от системных
- Обучить сотрудников распознавать поддельные CAPTCHA, требующие копирования и вставки команд
- Расследовать заражённые хосты как потенциальные точки входа в сеть — проверить наличие обратных туннелей и следов разведки Active Directory
Организациям, обнаружившим обращения к указанным доменам или запуск LockScreenContentServer.exe из нетипичных расположений, следует немедленно изолировать затронутые хосты, провести анализ сетевого трафика на предмет WebSocket-соединений к gitnow[.]dev:443 и выполнить аудит учётных записей Active Directory, к которым мог получить доступ атакующий через механизм разведки. Приоритет — ограничение выполнения PowerShell для непривилегированных пользователей, поскольку именно это действие разрывает цепочку атаки на самом раннем этапе.