Mastodon Mastodon Mastodon Mastodon

TerminalFix: багатоетапна атака через PowerShell і Windows Terminal

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Microsoft опублікувала детальний аналіз нової кампанії TerminalFix — варіанту техніки ClickFix, націленої на організації з різних галузей. На відміну від класичних атак ClickFix, коли жертву скеровують до діалогового вікна «Виконати» (Win+R), TerminalFix перенаправляє користувачів у Windows Terminal або PowerShell, що дає змогу виконувати складні багаторядкові сценарії. Ланцюжок атаки охоплює підміну DLL, вилучення корисного навантаження із зображень методом стеганографії, розвідку Active Directory та розгортання власного зворотного тунелю, який перетворює заражену машину на точку входу до внутрішньої мережі. Організаціям слід негайно обмежити виконання PowerShell для стандартних користувачів і ввімкнути журналювання блоків сценаріїв.

Початковий вектор: фальшива CAPTCHA на скомпрометованих сайтах

Атака починається з компрометації легітимних вебсайтів, на яких розміщується підроблена перевірка Cloudflare CAPTCHA. Відвідувачу пропонується скопіювати й виконати команду PowerShell — нібито для проходження перевірки. Ключова відмінність від традиційних кампаній ClickFix полягає в тому, що користувача скеровують саме у Windows Terminal або PowerShell, а не до діалогового вікна «Виконати». Як зазначають дослідники Microsoft Сагар Патіл, Сурьярадж Натараджан і Парашаран Рагхаван, це суттєво підвищує ймовірність успішного виконання складних багатоетапних сценаріїв.

Багатоетапний ланцюжок зараження

DLL sideloading через легітимний бінарний файл

Виконана команда PowerShell завантажує ZIP-архів, що містить два файли: підписаний легітимний бінарний файл LockScreenContentServer.exe і шкідливу бібліотеку dui70.dll. Під час запуску легітимного виконуваного файлу відбувається завантаження шкідливої DLL — класична техніка DLL sideloading (MITRE ATT&CK T1574.002), яка дає змогу обійти засоби захисту, оскільки основний процес є довіреним.

Стеганографія і закріплення

Завантажена шкідлива DLL витягує корисне навантаження наступного етапу з PNG-зображень, розміщених на зовнішніх доменах. Дані відновлюються з піксельних даних зображень — техніка стеганографії (T1027.003), що ускладнює виявлення мережевими засобами захисту. Для забезпечення стійкості шкідливе ПЗ одночасно використовує два механізми: ключі автозапуску в реєстрі (T1547.001) та заплановані завдання (T1053.005).

Розвідка Active Directory

Після закріплення шкідливе ПЗ виконує масштабну розвідку внутрішнього середовища:

  • Збір метаданих системи
  • Виявлення довірчих відносин між доменами
  • Перерахування адміністраторів домену
  • Пошук користувачів і комп’ютерів в Active Directory
  • Ping-ування іменованих серверів для картування внутрішньої мережевої топології

Сукупність цих дій відповідає кільком технікам MITRE ATT&CK: T1482 (виявлення довірчих відносин домену), T1069.002 (перерахування груп домену), T1087.002 (перерахування облікових записів домену), T1018 (виявлення віддалених систем).

Зворотний тунель і керування

Фінальний етап — розгортання написаного на Python імплантата (client.py), який встановлює зашифрований зворотний тунель через WebSocket до сервера керування. Імплантат здатен проксувати довільний TCP-трафік, фактично перетворюючи заражену машину на мережевий шлюз: сервер керування отримує змогу звертатися до будь-якого хоста, доступного з мережі жертви. Додатково розгортається постійний цикл моніторингу на PowerShell, який відстежує текстовий файл на наявність нових команд, виконує їх через Invoke-Expression і записує результати у вихідний файл.

Індикатори компрометації

У межах аналізу Microsoft виявила такі шкідливі домени:

  • bestsocialmedianewspapper[.]com — хостинг PNG-зображень зі стеганографічним навантаженням
  • offlineupdater[.]com — альтернативний хостинг корисного навантаження
  • gitnow[.]dev (порт 443) — сервер керування для зворотного тунелю

Оцінка впливу

Кампанія становить високу небезпеку для корпоративних середовищ. Зворотний тунель забезпечує зловмиснику прямий доступ до внутрішньої мережі організації, а результати розвідки Active Directory надають інформацію для подальшого просування. Microsoft підкреслює, що подібний доступ потенційно може бути використаний для ескалації привілеїв, вимкнення засобів захисту, викрадення даних і розгортання програм-вимагачів, однак у проаналізованому ланцюжку атаки ці дії зафіксовані не були — йдеться про можливі сценарії подальшої експлуатації.

Рекомендації щодо захисту

Для зниження ризиків, пов’язаних із TerminalFix, рекомендується:

  1. Обмежити виконання PowerShell для стандартних користувачів за допомогою AppLocker, Windows Defender Application Control або групових політик
  2. Заблокувати або перевести в режим аудиту діалогове вікно «Виконати» (Win+R), якщо воно не потрібне для робочих процесів
  3. Увімкнути журналювання блоків сценаріїв PowerShell (Script Block Logging) для виявлення обфускованих і закодованих команд
  4. Відстежувати ознаки DLL sideloading: запуск LockScreenContentServer.exe з нестандартних шляхів, завантаження dui70.dll з каталогів, відмінних від системних
  5. Навчити співробітників розпізнавати фальшиві CAPTCHA, які вимагають копіювання й вставлення команд
  6. Розслідувати заражені хости як потенційні точки входу до мережі — перевірити наявність зворотних тунелів і слідів розвідки Active Directory

Організаціям, які виявили звернення до зазначених доменів або запуск LockScreenContentServer.exe з нетипових розташувань, слід негайно ізолювати уражені хости, проаналізувати мережевий трафік на предмет WebSocket-з’єднань до gitnow[.]dev:443 і виконати аудит облікових записів Active Directory, до яких зловмисник міг отримати доступ через механізм розвідки. Пріоритет — обмеження виконання PowerShell для непривілейованих користувачів, оскільки саме ця дія розриває ланцюжок атаки на найранішому етапі.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.