Mastodon Mastodon Mastodon Mastodon

Кампания TerminalFix использует PowerShell и обратный туннель для проникновения в корпоративные сети

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Microsoft опубликовала детальный анализ новой кампании TerminalFix — варианта техники ClickFix, нацеленного на организации из различных отраслей. В отличие от классических атак ClickFix, где жертву направляют в диалог «Выполнить» (Win+R), TerminalFix перенаправляет пользователей в Windows Terminal или PowerShell, что позволяет выполнять сложные многострочные сценарии. Цепочка атаки включает подмену DLL, извлечение полезной нагрузки из изображений методом стеганографии, разведку Active Directory и развёртывание собственного обратного туннеля, превращающего заражённую машину в точку входа во внутреннюю сеть. Организациям следует немедленно ограничить выполнение PowerShell для стандартных пользователей и включить журналирование блоков сценариев.

Начальный вектор: поддельная CAPTCHA на скомпрометированных сайтах

Атака начинается с компрометации легитимных веб-сайтов, на которых размещается поддельная верификация Cloudflare CAPTCHA. Посетителю предлагается скопировать и выполнить команду PowerShell — якобы для прохождения проверки. Ключевое отличие от традиционных кампаний ClickFix состоит в том, что пользователя направляют именно в Windows Terminal или PowerShell, а не в диалог «Выполнить». Как отмечают исследователи Microsoft Сагар Патил, Сурьярадж Натараджан и Парашаран Рагхаван, это существенно повышает вероятность успешного выполнения сложных многоэтапных сценариев.

Многоэтапная цепочка заражения

DLL sideloading через легитимный бинарный файл

Выполненная команда PowerShell загружает ZIP-архив, содержащий два файла: подписанный легитимный бинарный файл LockScreenContentServer.exe и вредоносную библиотеку dui70.dll. При запуске легитимного исполняемого файла происходит загрузка вредоносной DLL — классическая техника DLL sideloading (MITRE ATT&CK T1574.002), позволяющая обойти средства защиты, поскольку основной процесс является доверенным.

Стеганография и закрепление

Загруженная вредоносная DLL извлекает полезную нагрузку следующего этапа из PNG-изображений, размещённых на внешних доменах. Данные восстанавливаются из пиксельных данных изображений — техника стеганографии (T1027.003), затрудняющая обнаружение сетевыми средствами защиты. Для обеспечения устойчивости вредоносное ПО использует два механизма одновременно: ключи автозапуска в реестре (T1547.001) и запланированные задачи (T1053.005).

Разведка Active Directory

После закрепления вредоносное ПО выполняет масштабную разведку внутренней среды:

  • Сбор метаданных системы
  • Обнаружение доверительных отношений между доменами
  • Перечисление администраторов домена
  • Поиск пользователей и компьютеров в Active Directory
  • Пингование именованных серверов для картирования внутренней сетевой топологии

Совокупность этих действий соответствует нескольким техникам MITRE ATT&CK: T1482 (обнаружение доверительных отношений домена), T1069.002 (перечисление групп домена), T1087.002 (перечисление учётных записей домена), T1018 (обнаружение удалённых систем).

Обратный туннель и управление

Финальный этап — развёртывание написанного на Python имплантата (client.py), который устанавливает зашифрованный обратный туннель через WebSocket к серверу управления. Имплантат способен проксировать произвольный TCP-трафик, фактически превращая заражённую машину в сетевой шлюз: сервер управления получает возможность обращаться к любому хосту, доступному из сети жертвы. Дополнительно развёртывается постоянный цикл мониторинга на PowerShell, который отслеживает текстовый файл на предмет новых команд, выполняет их через Invoke-Expression и записывает результаты в выходной файл.

Индикаторы компрометации

В рамках анализа Microsoft выявлены следующие вредоносные домены:

  • bestsocialmedianewspapper[.]com — хостинг PNG-изображений со стеганографической нагрузкой
  • offlineupdater[.]com — альтернативный хостинг полезной нагрузки
  • gitnow[.]dev (порт 443) — сервер управления для обратного туннеля

Оценка воздействия

Кампания представляет высокую опасность для корпоративных сред. Обратный туннель обеспечивает атакующему прямой доступ к внутренней сети организации, а результаты разведки Active Directory дают информацию для дальнейшего продвижения. Microsoft подчёркивает, что подобный доступ потенциально может быть использован для эскалации привилегий, отключения средств защиты, кражи данных и развёртывания программ-вымогателей, однако в проанализированной цепочке атаки эти действия зафиксированы не были — речь идёт о возможных сценариях дальнейшей эксплуатации.

Рекомендации по защите

Для снижения рисков, связанных с TerminalFix, рекомендуется:

  1. Ограничить выполнение PowerShell для стандартных пользователей через AppLocker, Windows Defender Application Control или групповые политики
  2. Заблокировать или поставить на аудит диалог «Выполнить» (Win+R), если он не требуется для рабочих процессов
  3. Включить журналирование блоков сценариев PowerShell (Script Block Logging) для обнаружения обфусцированных и закодированных команд
  4. Отслеживать признаки DLL sideloading: запуск LockScreenContentServer.exe из нестандартных путей, загрузка dui70.dll из каталогов, отличных от системных
  5. Обучить сотрудников распознавать поддельные CAPTCHA, требующие копирования и вставки команд
  6. Расследовать заражённые хосты как потенциальные точки входа в сеть — проверить наличие обратных туннелей и следов разведки Active Directory

Организациям, обнаружившим обращения к указанным доменам или запуск LockScreenContentServer.exe из нетипичных расположений, следует немедленно изолировать затронутые хосты, провести анализ сетевого трафика на предмет WebSocket-соединений к gitnow[.]dev:443 и выполнить аудит учётных записей Active Directory, к которым мог получить доступ атакующий через механизм разведки. Приоритет — ограничение выполнения PowerShell для непривилегированных пользователей, поскольку именно это действие разрывает цепочку атаки на самом раннем этапе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.