Один сотрудник открывает знакомый сайт, видит окно проверки Cloudflare и без подозрений копирует команду в Windows Terminal. Через несколько минут на машине уже висит вредоносный скрипт, а злоумышленник получает канал к внутренней сети компании.

Именно так Microsoft описала кампанию TerminalFix — новую вариацию ClickFix, которая подталкивает пользователя самому запустить опасный код.

Что такое TerminalFix

TerminalFix — это схема социальной инженерии, где атакующие подсовывают фальшивую CAPTCHA и убеждают человека выполнить команду вручную. В отличие от старых вариантов ClickFix, здесь жертву ведут не в окно Run, а в Windows Terminal или PowerShell.

Такой ход повышает шанс, что длинная многострочная команда отработает без ошибок. Для атакующих это удобно: человек сам запускает то, что антивирусу и фильтрам уже сложнее остановить на входе.

Как работает атака

Цепочка начинается с взломанного сайта. Посетителю показывают поддельную проверку Cloudflare, после чего появляется инструкция скопировать и вставить команду в терминал.

Команда тянет ZIP-архив с легитимным файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Дальше срабатывает DLL sideloading — способ, при котором доверенная программа загружает чужую библиотеку и запускает вредоносный код.

Затем DLL достает следующие компоненты из PNG-изображений на внешних доменах, закрепляется в системе через ключи автозапуска и планировщик задач, собирает данные об Active Directory и разворачивает Python-имплант client.py. Этот модуль строит обратный туннель через зашифрованный WebSocket и дает оператору доступ к любому узлу, который виден из сети жертвы.

Похожая логика — не редкость в современных атаках: злоумышленники всё чаще давят не на уязвимость кода, а на человека и его привычку «быстро закрыть окно». Об этом подробнее мы уже писали в разборе человеческого фактора в момент атаки.

Почему это опасно для компании

Главная проблема TerminalFix — не сам вредоносный файл, а доступ, который он открывает. Атакующий получает не просто один зараженный компьютер, а точку входа во внутреннюю сеть.

Оттуда можно собирать сведения о домене, искать администраторов, сканировать соседние системы, повышать привилегии и красть данные. Microsoft прямо пишет, что такой сценарий упрощает развертывание вымогателя и отключение защитных средств.

Для бизнеса это уже не локальный инцидент, а риск простоя, утечки документов и последующего шантажа. На практике схема похожа на пентест, только с противоположной целью: злоумышленник тихо ищет, куда пролезть дальше.

Как понять, что риск касается вас

Под ударом в первую очередь организации, где сотрудники регулярно работают с внешними сайтами, а в корпоративной среде разрешен запуск PowerShell или Windows Terminal без жестких ограничений. Если у команды принято копировать команды из веб-страниц «для проверки», это уже плохой сигнал.

Тревожные признаки — странные CAPTCHA на сайтах, просьбы вручную вставить команду, запуск незнакомых архивов и появление неожиданных задач в планировщике. Если на компьютере замечены непонятные DLL рядом с обычной программой, это тоже повод для проверки.

Как защититься

Сильнее всего здесь помогает не один продукт, а набор простых ограничений. Microsoft советует урезать запуск PowerShell и диалога Run для обычных пользователей, включить AppLocker или Application Control for Windows, а также вести журналирование блоков скриптов PowerShell.

Полезно отдельно проверить, нужен ли сотрудникам быстрый запуск через Win+R вообще. Если не нужен — лучше отключить или хотя бы отслеживать такие действия.

Для личных устройств базовый набор тоже понятен: обновления, запрет на слепое копирование команд и привычка перепроверять, откуда сайт вообще просит что-то вставить. Для тех, кто хочет заранее зашифровать трафик на личном ноутбуке и телефоне, можно посмотреть решение для приватного канала связи как один из дополнительных инструментов.

Практический чек-лист

  • Запретите обычным пользователям запуск PowerShell без нужды.
  • Проверьте, нужен ли сотрудникам диалог Run и Win+R.
  • Включите AppLocker, Application Control или групповые политики для ограничения запуска скриптов.
  • Настройте журналирование PowerShell script block logging.
  • Поищите признаки DLL sideloading на рабочих станциях.
  • Объясните сотрудникам, что настоящая CAPTCHA не просит копировать команды в терминал.
  • Проверьте планировщик задач и автозапуск на подозрительные записи.
  • Ограничьте права локальных администраторов там, где это возможно.
Поделиться: