Нов вариант на ClickFix, наречен TerminalFix, използва фалшиви подкани за Cloudflare CAPTCHA в компрометирани уебсайтове, за да подмами жертвите да изпълнят зловредни PowerShell команди в Windows Terminal.

За разлика от типичните ClickFix атаки, които често водят до инфекции със софтуер за кражба на информация (infostealer), тази кампания използва многостепенна верига за проникване, която в крайна среда осигурява на атакуващите обратен тунел към вътрешната мрежа на жертвата.

TerminalFix се различава от стандартните ClickFix атаки по това, че насочва потребителите към Windows Terminal или PowerShell, което позволява успешното изпълнение на по-сложни, многоредови скриптове.

Microsoft откри атаките в реална среда, но не е наблюдавал директни действия на живо от страна на атакуващите. Изследователите обаче предупреждават, че полученият по този начин достъп може да бъде използван за странично придвижване (lateral movement), ескалация на привилегии, кражба на идентификационни данни, деактивиране на инструменти за сигурност, източване на данни или разгръщане на рансъмуер.

Инфекцията започва с фалшива подкана за CAPTCHA, която инструктира жертвите да изпълнят PowerShell команда, предварително заредена в клипборда като част от уж необходимия процес за проверка.

Командата изтегля ZIP архив, съдържащ легитимен подписан изпълним файл и зловредна DLL библиотека, която декодира и стартира обфускиран зловреден код директно в паметта.

За втория етап киберпрестъпникът е използвал стеганография, за да скрие фрагменти от изпълними файлове и DLL библиотеки в пикселните данни на три PNG изображения. Скриптът изтегля графичните файлове от командния сървър (C2) и сглобява отново вградения зловреден код на диска.

Зловредният софтуер си осигурява персистентност (постоянно присъствие) чрез планирана задача (Scheduled Task) и ключ в системния регистър (Registry Run key), конфигурирани да се изпълняват на всеки час.

Докато е активен, той извършва разузнаване чрез сканирания за домейн контролери, бази данни, сървъри за архивиране (backup), гейтуеи и имейл системи; събира системна информация и изброява обектите в Active Directory (AD).

Най-важният компонент е специализиран Python модул за обратен тунел, който се свързва с външен адрес (gitnow[.]dev:443) през криптиран WebSocket, поддържайки SOCKS5 тип произволно TCP проксиране.

Това позволява на атакуващия да дава инструкции на компрометираната машина да се свързва с вътрешни IP адреси, имена на хостове и портове, достъпни от жертвата.

Обратният тунел също така поддържа мултиплексиране на множество връзки през един WebSocket, ротация на реалистични User-Agent низове на браузъра, поддържане на връзката (keepalive) и дистанционно изключване.

От Microsoft заявяват, че това може да превърне инфектираната крайна точка в мрежов пивот, осигурявайки на оператора маршрут към системи, открити по време на ранното разузнаване на AD и мрежата.

Изследователите препоръчват ограничаване и логване на изпълнението на PowerShell, мониторинг на LockScreenContentServer.exe извън стандартния му директориен път, както и затягане на защитите на браузърите и крайните точки.

Ако компрометирането бъде потвърдено, се препоръчва разследване за странично придвижване и промяна на идентификационните данни, включително тези за домейн администратори, ако са били достъпни от инфектирания хост.

  • След като атакуващите получат валидни пароли и данни за достъп, едва 37% от техните действия биват блокирани.
  • Общите показатели за превенция могат да скрият случващото се след първоначалния достъп. Когато киберпрестъпниците използват валидни идентификационни данни, нивото на защита спада рязко.
  • Докладът „The Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални производствени среди на клиенти.
  • Хакери злоупотребяват с npm огледални сървъри (mirrors), за да хостват пренасочващи фишинг страници.
  • Нов зловреден софтуер Infinity Stealer събира данни от macOS чрез примамки от типа ClickFix.
  • DDoS атаките над 1 Tbps са се увеличили петорно през второто тримесечие.
  • Нова услуга DOUBLECUP ClickFix крие зловреден код в кеш изображения на браузъра.
  • ESET проследява ръст на зловредни умения с изкуствен интелект и адаптиращ се зловреден софтуер.