TerminalFix: nowy wariant ClickFix wykorzystuje Windows Terminal i tunele zwrotne do infiltracji sieci - Security Bez Tabu

TerminalFix: nowy wariant ClickFix wykorzystuje Windows Terminal i tunele zwrotne do infiltracji sieci

Cybersecurity news

Wprowadzenie do problemu / definicja

TerminalFix to nowo opisany wariant ataków z rodziny ClickFix, w którym napastnicy wykorzystują fałszywe ekrany weryfikacji CAPTCHA, aby skłonić użytkownika do ręcznego uruchomienia polecenia PowerShell. W odróżnieniu od wcześniejszych kampanii tego typu, celem nie jest wyłącznie szybkie dostarczenie pojedynczego złośliwego pliku, ale uzyskanie trwałego dostępu do środowiska organizacji oraz stworzenie kanału do dalszej penetracji sieci.

Istotną zmianą jest użycie Windows Terminal lub konsoli PowerShell do uruchamiania bardziej rozbudowanych, wieloliniowych skryptów. Dzięki temu atakujący mogą zrealizować wieloetapowy łańcuch infekcji, obejmujący pobieranie kolejnych komponentów, ustanowienie persystencji i uruchomienie tunelu zwrotnego.

W skrócie

Kampania TerminalFix bazuje na przejętych lub spreparowanych stronach internetowych, które wyświetlają użytkownikowi fałszywą nakładkę CAPTCHA. Ofiara otrzymuje instrukcję uruchomienia polecenia, które pobiera archiwum ZIP zawierające legalnie podpisany plik wykonywalny oraz złośliwą bibliotekę DLL.

  • atak rozpoczyna się od socjotechniki opartej na fałszywej weryfikacji,
  • wykorzystywany jest DLL sideloading z użyciem zaufanego binarium,
  • dodatkowe komponenty są ukrywane w obrazach PNG metodą steganografii,
  • malware ustanawia persystencję i wykonuje rekonesans środowiska,
  • końcowym elementem jest reverse tunnel umożliwiający pivoting do sieci wewnętrznej.

Kontekst / historia

Ataki ClickFix od dłuższego czasu opierają się na prostym, ale skutecznym mechanizmie socjotechnicznym. Użytkownik otrzymuje komunikat sugerujący, że aby uzyskać dostęp do treści lub potwierdzić, że nie jest botem, musi wykonać określoną czynność administracyjną. W praktyce oznacza to zwykle skopiowanie i uruchomienie komendy, która inicjuje infekcję.

TerminalFix pokazuje jednak wyraźną ewolucję tego modelu. Zamiast jednofazowego malware, często nastawionego na kradzież danych uwierzytelniających, obserwujemy rozbudowaną kampanię post-exploitation. Zainfekowana stacja robocza staje się kontrolowanym punktem dostępowym, który może posłużyć do rozpoznania infrastruktury, ruchu bocznego i dalszej eskalacji działań napastnika.

Analiza techniczna

Łańcuch infekcji rozpoczyna się od wyświetlenia fałszywej strony weryfikacyjnej, która instruuje użytkownika, by wkleił polecenie do Windows Terminal lub PowerShell. Komenda pobiera archiwum ZIP zawierające prawidłowo podpisany plik wykonywalny oraz złośliwą bibliotekę DLL. To przygotowuje grunt pod zastosowanie techniki DLL sideloading, w której zaufany proces ładuje podstawioną bibliotekę i uruchamia kod atakującego.

Następnie malware pobiera kolejne komponenty ukryte w plikach PNG. Zastosowanie steganografii utrudnia wykrycie, ponieważ dane wykonywalne są osadzane w obrazach, które na pierwszy rzut oka wyglądają niegroźnie. Po odtworzeniu ładunków na dysku uruchamiane są dalsze etapy odpowiedzialne za utrzymanie dostępu i działania rozpoznawcze.

Persystencja jest ustanawiana co najmniej dwoma metodami: przez wpisy w kluczu Run rejestru oraz przez zaplanowane zadania. Równolegle złośliwe oprogramowanie rozpoczyna rekonesans środowiska, identyfikując m.in. kontrolery domeny, serwery baz danych, systemy backupowe, usługi pocztowe, bramy sieciowe i zasoby Active Directory.

Najbardziej niebezpiecznym elementem kampanii jest niestandardowy moduł reverse tunnel napisany w Pythonie. Implant zestawia wychodzące połączenie z infrastrukturą operatora przez szyfrowany kanał WebSocket i obsługuje przekazywanie ruchu TCP do systemów osiągalnych z poziomu zainfekowanego hosta. W praktyce pozwala to napastnikowi wykorzystywać stację ofiary jako punkt przesiadkowy do komunikacji z wewnętrznymi hostami, nawet jeśli nie są one bezpośrednio wystawione do Internetu.

Konsekwencje / ryzyko

TerminalFix należy traktować jako zagrożenie wykraczające poza klasyczną infekcję pojedynczego endpointu. Wdrożenie tunelu zwrotnego powoduje, że zainfekowana maszyna może zostać użyta jako węzeł pivotingu sieciowego. To znacząco zwiększa ryzyko dla organizacji, ponieważ nawet ograniczony początkowo dostęp może zostać wykorzystany do dalszego rozwoju intruzji.

W środowiskach domenowych szczególnie niebezpieczne jest połączenie rekonesansu Active Directory z możliwością tunelowania ruchu do systemów wewnętrznych. Atakujący mogą w ten sposób enumerować usługi administracyjne, testować dostęp do SMB, RDP, WinRM czy baz danych, a następnie próbować eskalacji uprawnień. Jeśli zainfekowany host ma dostęp do uprzywilejowanych poświadczeń lub wrażliwych segmentów sieci, skutkiem może być pełnoskalowe naruszenie, eksfiltracja danych albo wdrożenie ransomware.

Rekomendacje

Organizacje powinny podejść do TerminalFix jako do połączenia zaawansowanej socjotechniki i technik post-exploitation. Ochrona wymaga zarówno ograniczenia możliwości uruchamiania nieautoryzowanych skryptów, jak i dokładnej obserwacji nietypowych zachowań użytkowników oraz procesów potomnych.

  • ograniczyć możliwość uruchamiania PowerShell przez użytkowników tam, gdzie nie jest to konieczne,
  • wymuszać polityki ograniczające wykonywanie skryptów, w tym Constrained Language Mode, jeśli środowisko na to pozwala,
  • włączyć pełne logowanie aktywności skryptowej, w tym Script Block Logging i Module Logging,
  • monitorować uruchomienia Windows Terminal i PowerShell po aktywności przeglądarki oraz operacjach schowka,
  • wykrywać pobrania ZIP, uruchamianie podpisanych binariów z nietypowych lokalizacji i ładowanie bibliotek DLL spoza oczekiwanych katalogów,
  • analizować ruch wychodzący WebSocket do nieznanej infrastruktury,
  • szukać artefaktów persystencji, takich jak nietypowe zadania harmonogramu i nowe wpisy Run,
  • po potwierdzeniu kompromitacji badać nie tylko host końcowy, ale cały zakres potencjalnego ruchu bocznego w sieci.

W przypadku incydentu uzasadnione może być również sprawdzenie sesji uwierzytelniających, wykorzystania kont uprzywilejowanych, rotacja haseł administracyjnych oraz czasowa izolacja segmentów sieci, do których zainfekowany host miał dostęp.

Podsumowanie

TerminalFix potwierdza, że kampanie ClickFix stają się coraz bardziej dojrzałe i nie ograniczają się już do prostych prób infekcji. Połączenie fałszywej CAPTCHA, PowerShell, DLL sideloadingu, steganografii i tunelu zwrotnego tworzy wieloetapowy łańcuch ataku, który może zapewnić realny dostęp do zasobów wewnętrznych organizacji.

Dla zespołów bezpieczeństwa kluczowy wniosek jest jasny: incydenty inicjowane przez użytkownika z poziomu przeglądarki nie powinny być automatycznie traktowane jako odosobnione zdarzenia na pojedynczej stacji. W scenariuszu TerminalFix taki host może szybko stać się bramą do całej sieci, dlatego znaczenie mają szybka detekcja, analiza zasięgu naruszenia oraz zdecydowane działania ograniczające możliwość dalszego pivotingu.

Źródła

  • https://www.bleepingcomputer.com/news/security/microsoft-warns-of-terminalfix-attacks-deploying-reverse-tunnels/
  • https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/