Один сотрудник открывает знакомый сайт, видит окно проверки Cloudflare и без подозрений копирует команду в Windows Terminal. Через несколько минут на машине уже висит вредоносный скрипт, а злоумышленник получает канал к внутренней сети компании.
Именно так Microsoft описала кампанию TerminalFix — новую вариацию ClickFix, которая подталкивает пользователя самому запустить опасный код.
Что такое TerminalFix
TerminalFix — это схема социальной инженерии, где атакующие подсовывают фальшивую CAPTCHA и убеждают человека выполнить команду вручную. В отличие от старых вариантов ClickFix, здесь жертву ведут не в окно Run, а в Windows Terminal или PowerShell.
Такой ход повышает шанс, что длинная многострочная команда отработает без ошибок. Для атакующих это удобно: человек сам запускает то, что антивирусу и фильтрам уже сложнее остановить на входе.
Как работает атака
Цепочка начинается с взломанного сайта. Посетителю показывают поддельную проверку Cloudflare, после чего появляется инструкция скопировать и вставить команду в терминал.
Команда тянет ZIP-архив с легитимным файлом LockScreenContentServer.exe и вредоносной библиотекой dui70.dll. Дальше срабатывает DLL sideloading — способ, при котором доверенная программа загружает чужую библиотеку и запускает вредоносный код.
Затем DLL достает следующие компоненты из PNG-изображений на внешних доменах, закрепляется в системе через ключи автозапуска и планировщик задач, собирает данные об Active Directory и разворачивает Python-имплант client.py. Этот модуль строит обратный туннель через зашифрованный WebSocket и дает оператору доступ к любому узлу, который виден из сети жертвы.
Похожая логика — не редкость в современных атаках: злоумышленники всё чаще давят не на уязвимость кода, а на человека и его привычку «быстро закрыть окно». Об этом подробнее мы уже писали в разборе человеческого фактора в момент атаки.
Почему это опасно для компании
Главная проблема TerminalFix — не сам вредоносный файл, а доступ, который он открывает. Атакующий получает не просто один зараженный компьютер, а точку входа во внутреннюю сеть.
Оттуда можно собирать сведения о домене, искать администраторов, сканировать соседние системы, повышать привилегии и красть данные. Microsoft прямо пишет, что такой сценарий упрощает развертывание вымогателя и отключение защитных средств.
Для бизнеса это уже не локальный инцидент, а риск простоя, утечки документов и последующего шантажа. На практике схема похожа на пентест, только с противоположной целью: злоумышленник тихо ищет, куда пролезть дальше.
Как понять, что риск касается вас
Под ударом в первую очередь организации, где сотрудники регулярно работают с внешними сайтами, а в корпоративной среде разрешен запуск PowerShell или Windows Terminal без жестких ограничений. Если у команды принято копировать команды из веб-страниц «для проверки», это уже плохой сигнал.
Тревожные признаки — странные CAPTCHA на сайтах, просьбы вручную вставить команду, запуск незнакомых архивов и появление неожиданных задач в планировщике. Если на компьютере замечены непонятные DLL рядом с обычной программой, это тоже повод для проверки.
Как защититься
Сильнее всего здесь помогает не один продукт, а набор простых ограничений. Microsoft советует урезать запуск PowerShell и диалога Run для обычных пользователей, включить AppLocker или Application Control for Windows, а также вести журналирование блоков скриптов PowerShell.
Полезно отдельно проверить, нужен ли сотрудникам быстрый запуск через Win+R вообще. Если не нужен — лучше отключить или хотя бы отслеживать такие действия.
Для личных устройств базовый набор тоже понятен: обновления, запрет на слепое копирование команд и привычка перепроверять, откуда сайт вообще просит что-то вставить. Для тех, кто хочет заранее зашифровать трафик на личном ноутбуке и телефоне, можно посмотреть решение для приватного канала связи как один из дополнительных инструментов.
Практический чек-лист
- Запретите обычным пользователям запуск PowerShell без нужды.
- Проверьте, нужен ли сотрудникам диалог Run и Win+R.
- Включите AppLocker, Application Control или групповые политики для ограничения запуска скриптов.
- Настройте журналирование PowerShell script block logging.
- Поищите признаки DLL sideloading на рабочих станциях.
- Объясните сотрудникам, что настоящая CAPTCHA не просит копировать команды в терминал.
- Проверьте планировщик задач и автозапуск на подозрительные записи.
- Ограничьте права локальных администраторов там, где это возможно.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.