главное в кибербезопасности Читать в канале
Атаки и утечки 29 августа 2026 2 мин

TerminalFix разворачивает обратный туннель через многоступенчатое вторжение

Microsoft Security обнаружила кампанию TerminalFix, вариант ранее известной кампании ClickFix. Злоумышленники используют скомпрометированные веб-сайты для показа поддельного оверлея Cloudflare CAPTCHA. Пользователям предлагают скопировать и выполнить вредоносную команду PowerShell. В отличие от предыдущих версий ClickFix, которые обычно доставляли простой инфостилер, TerminalFix запускает сложную многоступенчатую атаку. Она включает DLL sideloading, извлечение полезной нагрузки с помощью стеганографии, обширный сбор информации об Active Directory и кастомный имплант обратного туннеля. Это дает атакующим постоянный доступ к сети жертвы на уровне прокси.

Атака маскируется под проверку Cloudflare и использует DLL sideloading

Команда PowerShell, которую пользователь выполняет, имитирует процесс проверки Cloudflare. Она загружает ZIP-архив, содержащий легитимный исполняемый файл LockScreenContentServer.exe и вредоносный DLL-файл dui70.dll. Злоумышленники используют технику DLL sideloading: вредоносный DLL подгружается вместо оригинального, так как находится в той же директории, что и исполняемый файл. Это позволяет вредоносному коду запускаться внутри доверенного процесса. После загрузки вредоносный DLL извлекает дополнительные компоненты из PNG-изображений с помощью стеганографии. Эти компоненты затем собираются на диске. Для обеспечения постоянства атаки используются ключи реестра и запланированные задачи, которые перезапускают LockScreenContentServer.exe каждые 60 минут. Директория с вредоносными файлами скрывается с помощью атрибутов "системный" и "скрытый".

Кампания нацелена на организации в различных отраслях

Кампания TerminalFix затрагивает организации в различных отраслях. Атака начинается с посещения пользователем скомпрометированного веб-сайта, где отображается поддельный интерфейс Cloudflare Turnstile. Пользователю предлагается скопировать и вставить команду в Windows Terminal или PowerShell. После выполнения команды происходит загрузка и распаковка вредоносного ПО. Далее следует этап сбора информации о домене, включая перечисление доверительных отношений домена, поиск администраторов домена, сбор информации о пользователях Active Directory и сканирование серверов. В конечном итоге развертывается имплант обратного туннеля на базе Python, который обеспечивает злоумышленникам доступ к сети жертвы через зашифрованный WebSocket-канал.

Обновиться до 2025.11.7 или поставить плагин безопасности

Microsoft рекомендует организациям рассматривать скомпрометированные устройства как потенциальные точки для дальнейшего перемещения по сети и проводить расследования на предмет бокового движения и утечки учетных данных. Атакующие, получив доступ через обратный туннель, могут эскалировать привилегии, отключать средства защиты, извлекать конфиденциальные данные и развертывать программы-вымогатели. Комбинация методов скрытности и постоянного сетевого доступа делает эту кампанию серьезной угрозой для корпоративных сред. Для защиты рекомендуется использовать последние версии программного обеспечения и применять дополнительные плагины безопасности, если они доступны для конкретных продуктов.

Коротко в карточках

TerminalFix разворачивает обратный туннель через многоступенчатое вторжение — карточка 1 из 5TerminalFix разворачивает обратный туннель через многоступенчатое вторжение — карточка 2 из 5TerminalFix разворачивает обратный туннель через многоступенчатое вторжение — карточка 3 из 5TerminalFix разворачивает обратный туннель через многоступенчатое вторжение — карточка 4 из 5TerminalFix разворачивает обратный туннель через многоступенчатое вторжение — карточка 5 из 5

Опубликовано в канале 29 августа, 12:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security