Cybersicherheit

Die TerminalFix-Kampagne nutzt gefälschte CAPTCHA, um einen Rückwärtstunnel in Unternehmensnetzwerken einzuschleusen

Microsoft Threat Intelligence hat eine ClickFix-Angriffskampagne beobachtet, die gefälschte Cloudflare-CAPTCHA-Seiten verwendet, um Nutzer dazu zu bringen, PowerShell-Befehle auszuführen. Anschließend wird eine mehrstufige Malware bereitgestellt, die letztlich einen umgekehrten WebSocket-Tunnel einrichtet und dem Angreifer ermöglicht, TCP-Datenverkehr über das infizierte Gerät weiterzuleiten.

2026-08-28
4 Min. Lesezeit
7 Aufrufe
فريق تحرير certi.news
Die TerminalFix-Kampagne nutzt gefälschte CAPTCHA, um einen Rückwärtstunnel in Unternehmensnetzwerken einzuschleusen

Microsoft Threat Intelligence hat die TerminalFix-Kampagne beobachtet, eine Variante der ClickFix-Methoden, die Organisationen in mehreren Branchen über kompromittierte Websites angreift, auf denen ein gefälschtes Prüfungsfenster von Cloudflare Turnstile angezeigt wird. Die Seite fordert den Nutzer auf, einen Befehl zu kopieren und in Windows Terminal oder PowerShell einzufügen, anstatt lediglich ein einzelnes Informationsdiebstahl-Tool auszuführen, wie es bei vielen früheren ClickFix-Kampagnen der Fall war.

Der eingefügte Befehl führt ein als Cloudflare-Überprüfung getarntes PowerShell-Skript aus und lädt ein ZIP-Archiv in den Pfad C:\ProgramData herunter, bevor es unbemerkt eine Batch-Datei ausführt. Das Archiv enthält die signierte legitime ausführbare Datei LockScreenContentServer.exe und die schädliche Bibliothek dui70.dll. Der Angreifer nutzt die Abhängigkeit der ausführbaren Datei von der Bibliothek aus, um die schädliche Version aus demselben Ordner zu laden – eine als DLL-Sideloading bekannte Technik, die den Start der Ausführung über einen scheinbar vertrauenswürdigen Prozess ermöglicht.

Mehrstufige Kette geht über die erste Infektionsphase hinaus

Nach dem Sideloading extrahiert die Bibliothek eine verschlüsselte Payload aus ihrem Ressourcensegment und startet PowerShell, um drei PNG-Bilder von vom Angreifer kontrollierten Domains herunterzuladen. Die Bilder verbergen ausführbare Dateien und Teile einer DLL-Bibliothek in den Pixeldaten mithilfe von Steganografie, bevor sie auf der Festplatte wieder zusammengesetzt und die ursprünglichen Bilder gelöscht werden, um forensische Spuren zu reduzieren.

Die Malware richtet zwei unabhängige Persistenzmechanismen ein: einen Schlüssel unter Registry Run sowie eine geplante Aufgabe, die LockScreenContentServer.exe alle 60 Minuten erneut startet. Außerdem werden die Payload-Ordner mithilfe der Attribute für versteckte Dateien und Systemdateien verborgen. Anschließend sammelt die Malware Informationen über das Gerät und die Umgebung, darunter Vertrauensbeziehungen zwischen Domains, Mitglieder der Gruppe Domain Admins sowie Konten und Hosts in Active Directory. Zusätzlich führt sie Ping-Tests gegen Server durch, bei denen es sich um Domänencontroller, Datenbanken, Backup-Server, Gateways oder Mailserver handeln könnte.

Der Rückwärtstunnel ist das gefährlichste Element der Kampagne

Die wichtigste von Microsoft beobachtete Fähigkeit ist die Bereitstellung einer in Python geschriebenen Rückwärtstunnel-Software. Der Angreifer lädt die einbettbare Python-3.14.5-Umgebung aus der offiziellen Distribution von python.org herunter, während sich die schädlichen Funktionen in der Datei client.py befinden. Die Software wird über pythonw.exe ohne sichtbares Fenster ausgeführt, verbindet sich anschließend über TLS auf Port 443 mit der Infrastruktur des Angreifers und wandelt die Verbindung in einen WebSocket-Kanal um.

Dieser Kanal ermöglicht die Weiterleitung beliebiger TCP-Verbindungen nach dem SOCKS5-Verfahren und verwandelt das infizierte Gerät damit in einen Transitpunkt, der für den Zugriff auf andere aus dem Unternehmensnetz sichtbare Systeme genutzt werden kann. Außerdem führt die Kampagne eine PowerShell-Schleife aus, die eine Textdatei überwacht, die darin eingetragenen Befehle ausführt und die Ergebnisse in einer anderen Datei speichert, die über den Tunnel gelesen werden kann.

Was bedeutet das für Verteidigungsteams?

Microsoft bestätigt nicht, dass sie in der analysierten Kette eine Rechteausweitung, Datendiebstahl oder die Verbreitung von Ransomware beobachtet hat. Sie warnt jedoch, dass das Vorhandensein des Rückwärtstunnels bedeutet, dass das betroffene Gerät als potenzieller Pivot-Punkt innerhalb des Netzwerks behandelt werden muss. Daher sollten laterale Bewegungen und eine mögliche Gefährdung von Zugangsdaten untersucht werden. Vorrang sollte dabei der Änderung von Zugangsdaten eingeräumt werden, auf die das Gerät zugreifen konnte, einschließlich der Konten von Domänenadministratoren, falls das Gerät in die Domäne eingebunden war.

Microsoft empfiehlt, PowerShell, Windows Terminal und das Dialogfeld „Ausführen“ für normale Benutzer einzuschränken, die Protokollierung von PowerShell Script Block Logging zu aktivieren, die Ausführung von LockScreenContentServer.exe aus nicht standardmäßigen Pfaden zu überwachen und Benutzer darin zu schulen, keine von CAPTCHA-Seiten angeforderten Befehle einzufügen. Das Unternehmen hat außerdem Advanced-Hunting-Abfragen zur Erkennung von Sideloading, der Extraktion von Payloads aus Bildern, der Ausführung von client.py und Verbindungen zu mit der Kampagne verbundenen Domains sowie MITRE-ATT&CK-Regeln für den Erstzugriff, die Ausführung, Persistenz, Aufklärung und Command-and-Control aufgenommen.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen