Хакери използват фалшив Cloudflare CAPTCHA, за да превърнат рутинна проверка в уеб сайт във входна врата към корпоративни мрежи.

Кампанията, наречена „TerminalFix“, започва от компрометирани уеб сайтове и убеждава посетителите да поставят предполагаема команда за проверка в Windows Terminal или PowerShell.

Тя разчита на това жертвата да изпълни инструкциите на атакуващия. Забелязана е срещу множество индустриални сектори. Копираната команда изтегля ZIP архив, разархивира го в ProgramData и стартира команден файл (batch file) във фонов режим.

Това стартира по-дълга верига, която скрива код, картографира организацията и създава маршрут обратно към атакуващите. Анализатори на Microsoft идентифицираха TerminalFix като по-способна версия на ClickFix, насочена към организации в няколко индустрии.

В доклад, споделен с Cyber Security News (CSN), Microsoft заяви, че кампанията съчетава социално инженерство, странично зареждане на DLL (DLL sideloading), скрити в изображения данни и персонализиран обратен тунел.

Инфекцията може да превърне този компютър в опорна точка за достъп до системи, до които той има вътрешен достъп, включително критични вътрешни системи. Изследователите не са наблюдавали финални преки действия, но достъпът може да позволи кражба на данни, подмяна на контролите за сигурност или разгръщане на зловреден софтуер за откуп (ransomware).

Хакери използват фалшив Cloudflare CAPTCHA

Примамката изглежда позната. Компрометираната страница се зарежда нормално за кратко, преди да се появи фалшив екран на Cloudflare Turnstile с отметка за избор и анимация за зареждане.

Кликването върху него незабележимо поставя опасна PowerShell команда в клипборда, след което казва на посетителя да отвори команден прозорец и да я постави.

TerminalFix насочва потребителите към Terminal или PowerShell вместо към прозореца Windows Run, което улеснява изпълнението на по-дълги многоредови скриптове.

Читателите, следящи последните атаки със зловреден код чрез фалшив CAPTCHA, ще разпознаят модела: доверието в позната подкана за проверка замества необходимостта от експлойт на браузъра.

Архивът съдържа легитимна подписана програма и зловреден DLL файл. Когато довереното приложение стартира от контролираната от атакуващия папка, Windows първо зарежда намиращата се наблизо библиотека. Това позволява на зловредния код да се изпълнява в по-малко подозрителен процес.

DLL файлът изтегля PNG изображения от контролирани от атакуващите сайтове и извлича скрити компоненти на програмата от техните пикселни данни.

Той също така задава запис в Registry Run и планирана задача, която рестартира зловредния код на всеки час. Подобна злоупотреба се появява при атаки със странично зареждане на DLL чрез PowerShell, което показва защо местоположението на файла и активността на процеса са от значение.

Скритият достъп изисква по-бърза реакция

След като се установи устойчиво присъствие, TerminalFix картографира инфектираната среда. Неговите скриптове правят заявки за доверени домейни, членство в домейни на администратори, записи на потребители и компютри, както и имена на сървъри, след което изпълняват целеви ping проверки.

Това разузнаване помага на атакуващите да идентифицират ценни системи и свързани с домейна устройства. Финалният зловреден код носи собствена Python среда за изпълнение и стартира интерпретатор без прозорец, поддържайки процеса скрит от погледа.

Имплантът отваря криптирана WebSocket връзка през порт 443 и работи като прокси от тип SOCKS, което позволява на операторите да пренасочват трафика към вътрешни хостове чрез жертвата.

Обратното тунелиране също присъства в скорошни кампании за задни врати (backdoors) в корпоративни среди, създавайки скрит мрежов път. Защитниците трябва да третират потвърдената инфекция като потенциален достъп на мрежово ниво, а не просто като събитие за почистване на зловреден софтуер.

Разследвайте страничното движение (lateral movement) и компрометираните идентификационни данни, дайте приоритет на промяната на паролите за акаунти, налични на засегнатата система, особено на привилегированите акаунти в домейна.

Екипите трябва да реагират с предупреждение, когато хостът за странично зареждане се изпълнява извън нормалното си местоположение в Windows, и да преглеждат изходящите връзки към изброената инфраструктура.

Превенцията започва с обучение на служителите, че истинският CAPTCHA никога няма да поиска от тях да отворят Terminal, PowerShell или Run и да поставят команди.

Организациите могат да ограничат PowerShell за стандартни потребители, да активират регистрирането на скриптови блокове (script-block logging), да прилагат контроли за подписани скриптове или ограничена езикова среда, където е практически възможно, и да конфигурират предупреждения в Terminal за поставяне на многоредов текст.

По-широката тенденция за доставка на фишинг чрез ClickFix прави насложените контроли важни, тъй като жертвите сами инициират първата команда.

Мрежовите екипи и екипите за защита на крайни точки трябва да наблюдават за неочаквани зареждания на DLL, новосъздадени планирани задачи, скрити папки в ProgramData и Python процеси, стартирани с аргументи, свързани с тунелиране.

Блокирането на изброените домейни, поддържането на уеб защита и бързото изолиране на подозирани устройства могат да ограничат движението на атакуващия.

Те също така трябва да проверяват уеб логовете за посещения на компрометирани сайтове и да инспектират активираната през клипборда активност на PowerShell, тъй като в противен случай бързите действия на потребителя могат да наподобяват легитимна административна задача.

Разследващите лица трябва да запазят логовете и да оценят мрежовия обхват на машината, преди да я върнат към нормална експлоатация.

Индикатори за компрометиране (IoCs):-

Забележка: IP адресите и домейните са умишлено деактивирани (напр. [.]), за да се предотврати случайно разрешаване или свързване с хипервръзки. Възстановете ги само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашия SIEM.

Предотвратявайте инциденти, произтичащи от бавни разследвания.