Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Исследователи Microsoft предупредили о продолжающейся вредоносной кампании TerminalFix. Злоумышленники взламывают сайты и размещают на них поддельное окно проверки Cloudflare CAPTCHA. Посетителю предлагают подтвердить, что он не робот, — но вместо обычной проверки нужно скопировать и запустить команду в Windows Terminal или PowerShell. Человеку остаётся лишь добровольно передать компьютеру инструкцию, которую он не понимает. Классика жанра: безопасность изображает заботу, а мошенники получают исполнителя.
Microsoft назвала кампанию TerminalFix из-за сходства с атакой ClickFix. В традиционной схеме ClickFix жертву направляют в диалог «Выполнить» Windows, а TerminalFix использует Windows Terminal или PowerShell. Это позволяет запускать сложные многострочные сценарии с большей вероятностью успеха.
Дальше начинается уже не мелкое воровство паролей, а полноценная многоэтапная атака. После выполнения команды на устройство загружаются два файла: легитимный исполняемый файл и вредоносная DLL-библиотека. Исполняемый файл запускает DLL через технику DLL sideloading — подмену библиотеки, которую доверенная программа загружает как настоящую.
Вредоносная DLL доставляет скрытый компонент под названием «client.py». Это специально созданный имплант на Python. Он устанавливает зашифрованное WebSocket-соединение с инфраструктурой атакующих и предоставляет им доступ через прокси SOCKS5 к внутренней сети организации. SOCKS5 — сетевой протокол, позволяющий направлять соединения через заражённый компьютер, будто злоумышленник находится внутри корпоративной сети.
Практически это означает, что заражённое устройство превращается в удалённый пропускной пункт. Атакующие могут подключаться к внутренним машинам, искать контроллеры домена, выполнять команды, сохранять доступ после перезагрузки и использовать компьютер как точку для дальнейшего продвижения по сети.
Microsoft подчёркивает особую опасность такой схемы: обратный туннель даёт прямой путь во внутреннюю инфраструктуру. Наблюдавшиеся функции разведки и туннелирования могут позволить обнаружить и атаковать дополнительные системы с уже скомпрометированного устройства.
При этом исследователи не зафиксировали фактическое перемещение злоумышленников по сети, поэтому пока неизвестно, для чего именно они собирались использовать полученный доступ. Но это не повод расслабляться. Microsoft рекомендует считать заражённые устройства потенциальными точками входа в сеть и проверять возможное перемещение атакующих, а также утечки учётных данных.
Обычно после первоначального заражения наступает этап ручного управления: преступники сами изучают сеть и выбирают следующий шаг. Они могут повысить привилегии, отключить средства защиты, вывести конфиденциальные данные и развернуть ransomware — вредоносную программу-вымогатель, которая шифрует файлы и требует деньги за восстановление. Поэтому поддельная CAPTCHA здесь может оказаться не проверкой на человека, а проверкой на готовность человека выполнить чужую команду.
Кампания TerminalFix использует взломанные сайты и поддельную Cloudflare CAPTCHA, чтобы заставить пользователей самостоятельно выполнить вредоносную команду в Windows Terminal или PowerShell. Microsoft связывает эту схему с семейством атак ClickFix, но отмечает важное отличие: вместо диалога «Выполнить» злоумышленники используют Terminal или PowerShell, поскольку они лучше подходят для запуска сложных многострочных сценариев.
После выполнения команды на устройство загружаются легитимный исполняемый файл и вредоносная DLL-библиотека. Исполняемый файл загружает DLL методом DLL sideloading — когда доверенная программа обращается к подменённой библиотеке. Вредоносный компонент доставляет скрытый Python-имплант «client.py».
Имплант создаёт зашифрованное WebSocket-соединение с серверами атакующих и предоставляет им SOCKS5-прокси-доступ к внутренней сети организации. Заражённый компьютер в результате становится сетевым туннелем и потенциальной точкой для дальнейшей атаки.
Злоумышленники могут использовать такой доступ для изучения внутренних систем, поиска контроллеров домена, выполнения команд, сохранения доступа после перезагрузки и подготовки бокового перемещения по сети. Microsoft пока не наблюдала фактического перемещения атакующих, поэтому их конечная цель неизвестна.
Исследователи предупреждают, что после ручного изучения сети преступники могут повысить привилегии, отключить защитные механизмы, вывести конфиденциальные данные и развернуть ransomware — вредоносную программу, шифрующую файлы ради выкупа. Организациям рекомендуется считать заражённые устройства потенциальными точками входа, расследовать возможное перемещение по сети и проверить компрометацию учётных данных. Пользователям важно помнить: настоящая CAPTCHA не просит копировать и запускать команды в PowerShell или Windows Terminal.