
Wprowadzenie do problemu / definicja
TerminalFix to nowy wariant kampanii socjotechnicznej rozwijającej technikę ClickFix. W odróżnieniu od wcześniejszych schematów, które zwykle nakłaniały ofiarę do uruchomienia pojedynczej komendy w oknie „Uruchom”, tutaj użytkownik jest instruowany, aby wkleić i wykonać złośliwy skrypt bezpośrednio w Windows Terminal lub PowerShell.
Ta zmiana ma istotne znaczenie operacyjne. Środowisko terminalowe pozwala napastnikom na stosowanie dłuższych i bardziej złożonych łańcuchów poleceń, co zwiększa niezawodność infekcji i umożliwia wdrożenie wieloetapowego ataku już na starcie.
W skrócie
Kampania wykorzystuje przejęte witryny internetowe, na których wyświetlana jest fałszywa weryfikacja CAPTCHA imitująca mechanizmy Cloudflare. Po kliknięciu użytkownik nie przechodzi prawdziwej walidacji, lecz otrzymuje polecenie skopiowane do schowka i instrukcję jego uruchomienia w systemowym terminalu.
- fałszywa nakładka CAPTCHA buduje wiarygodność ataku,
- PowerShell pobiera kolejne komponenty złośliwego łańcucha,
- legalny plik wykonywalny ładuje złośliwą bibliotekę DLL,
- ładunki są ukrywane w plikach PNG,
- atak ustanawia trwałość i prowadzi rekonesans Active Directory,
- końcowym elementem jest implant reverse-tunnel umożliwiający zdalny pivot do sieci ofiary.
Kontekst / historia
ClickFix zyskał rozgłos jako technika socjotechniczna oparta na pozornie niewinnych instrukcjach dla użytkownika. Zamiast klasycznego załącznika lub pliku instalacyjnego, ofiara sama uruchamia komendę pod pretekstem naprawy błędu, aktualizacji albo weryfikacji bezpieczeństwa.
TerminalFix stanowi wyraźną ewolucję tego modelu. Kampania nie kończy się na prostym dropperze czy kradzieży pojedynczych danych dostępowych, ale przechodzi do pełnego, wieloetapowego scenariusza intruzji. Obejmuje on utrzymanie dostępu, rozpoznanie środowiska domenowego i przygotowanie zainfekowanego hosta do roli pośrednika sieciowego.
To sygnał, że techniki oparte na ręcznym wykonaniu polecenia przez użytkownika dojrzewają i coraz częściej stają się narzędziem do ataków o charakterze enterprise.
Analiza techniczna
Pierwszy etap rozpoczyna się na przejętej stronie internetowej, gdzie ofiara widzi interfejs imitujący legalną weryfikację Cloudflare. Elementy takie jak logo, pole wyboru i komunikaty o sprawdzaniu użytkownika mają stworzyć wrażenie autentycznego procesu ochronnego.
Po interakcji z nakładką do schowka kopiowane jest polecenie PowerShell. Użytkownik otrzymuje instrukcję, aby otworzyć Windows Terminal lub PowerShell i wkleić komendę ręcznie. Taki mechanizm omija część naturalnej ostrożności związanej z pobieraniem i uruchamianiem plików wykonywalnych.
Uruchomiony skrypt udaje proces weryfikacji, jednocześnie pobierając archiwum ZIP i rozpakowując je do katalogu w obszarze ProgramData. Następnie inicjowany jest plik wsadowy, który uruchamia legalnie wyglądający komponent wykonywalny. W tym miejscu dochodzi do DLL sideloadingu, czyli załadowania złośliwej biblioteki DLL przez zaufany proces.
Kolejne etapy obejmują pobieranie dodatkowych ładunków ukrytych w plikach PNG. Zastosowanie steganografii utrudnia detekcję, ponieważ z pozoru zwykłe obrazy pełnią funkcję nośników dalszych komponentów malware. Po wydobyciu zawartości atak ustanawia mechanizmy trwałości, między innymi za pomocą wpisów autostartu w rejestrze i zadań harmonogramu.
Ważnym elementem kampanii jest rekonesans Active Directory. Zaobserwowane działania wskazują na zbieranie informacji o systemie, użytkownikach, komputerach, relacjach zaufania między domenami i kontach uprzywilejowanych. Taki profil aktywności sugeruje przygotowanie do dalszego ruchu bocznego oraz identyfikację zasobów o wysokiej wartości.
Końcowym komponentem jest implant reverse-tunnel oparty na Pythonie. Umożliwia on tunelowanie ruchu TCP przez szyfrowany kanał WebSocket, dzięki czemu zainfekowany host może działać jako punkt pośredni pomiędzy infrastrukturą atakującego a zasobami dostępnymi wyłącznie z sieci wewnętrznej organizacji. Dodatkowy mechanizm wykonywania komend PowerShell z pliku poleceń rozszerza możliwości zdalnego sterowania systemem.
Konsekwencje / ryzyko
Największe ryzyko związane z TerminalFix wynika z połączenia skutecznej socjotechniki z technikami poeksploatacyjnymi typowymi dla zaawansowanych intruzji. Użytkownik sam uruchamia polecenie, co może utrudniać szybką identyfikację incydentu i osłabiać skuteczność części zabezpieczeń opartych na klasycznych wzorcach dostarczania malware.
Z perspektywy organizacji zagrożenie nie ogranicza się do pojedynczej stacji roboczej. Reverse tunnel może przekształcić zainfekowany komputer w bramę do zasobów wewnętrznych, a wcześniejszy rekonesans domenowy zwiększa prawdopodobieństwo eskalacji dostępu i dalszego ruchu bocznego.
- możliwa jest kradzież poświadczeń i danych,
- atakujący mogą rozpoznawać infrastrukturę domenową,
- kompromitacja hosta może prowadzić do pivotingu do innych systemów,
- utrzymanie trwałości utrudnia pełne usunięcie zagrożenia,
- kampania może przygotować środowisko pod kolejne etapy, w tym ransomware.
Rekomendacje
Organizacje powinny traktować tego typu kampanię jako zagrożenie wymagające zarówno kontroli prewencyjnych, jak i monitoringu behawioralnego. Kluczowe znaczenie ma ograniczenie możliwości uruchamiania interpreterów skryptowych przez użytkowników, zwłaszcza w kontekstach nieuzasadnionych biznesowo.
W praktyce warto wdrożyć polityki ograniczające użycie PowerShell, Windows Terminal i podobnych narzędzi administracyjnych. Równie istotne jest monitorowanie nietypowych relacji procesów, takich jak uruchamianie terminala po interakcji z przeglądarką internetową.
- włączyć rejestrowanie bloków skryptowych PowerShell,
- monitorować oznaki DLL sideloadingu,
- analizować tworzenie zadań harmonogramu i modyfikacje kluczy Run,
- wykrywać nietypowe połączenia WebSocket i sesje tunelowane,
- obserwować zapytania enumeracyjne wobec Active Directory,
- szkolić użytkowników, że legalna CAPTCHA nie wymaga wklejania poleceń do terminala.
W przypadku podejrzenia infekcji zainfekowaną stację należy traktować jako potencjalny punkt pivotu. Oznacza to konieczność priorytetowego zbadania ruchu bocznego, połączeń wychodzących oraz aktywności związanej z kontami uprzywilejowanymi.
Podsumowanie
TerminalFix pokazuje, że kampanie ClickFix szybko ewoluują i coraz częściej przybierają formę wieloetapowych operacji umożliwiających trwały dostęp do środowiska ofiary. Połączenie fałszywej CAPTCHA, ręcznie uruchamianych komend PowerShell, DLL sideloadingu, steganografii i tunelowania ruchu tworzy wyjątkowo niebezpieczny łańcuch ataku.
Dla zespołów bezpieczeństwa oznacza to potrzebę łączenia edukacji użytkowników z twardymi kontrolami technicznymi, monitoringiem Active Directory i detekcją anomalii sieciowych. Nawet pojedyncze wykonanie pozornie niewinnego polecenia w terminalu może w takim scenariuszu otworzyć drogę do szerokiej kompromitacji środowiska.
Źródła
- Microsoft Security Blog — TerminalFix campaign deploys a reverse tunnel through multistage intrusion
- The Hacker News — TerminalFix Uses Fake Cloudflare CAPTCHAs to Deploy Reverse-Tunnel Backdoor
- Microsoft Security Blog — Think before you Click(Fix): Analyzing the ClickFix social engineering technique
- Microsoft Security Blog — From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide