Cybersécurité

La campagne TerminalFix exploite un CAPTCHA factice pour implanter un tunnel inverse dans les réseaux des entreprises

Microsoft Threat Intelligence a détecté une campagne offensive de type ClickFix utilisant de fausses pages CAPTCHA de Cloudflare pour inciter les utilisateurs à exécuter des commandes PowerShell, puis déployant un logiciel malveillant en plusieurs étapes qui se termine par la création d’un tunnel WebSocket inverse donnant à l’attaquant la capacité de relayer le trafic TCP via l’appareil infecté.

2026-08-28
5 min de lecture
7 vues
فريق تحرير certi.news
La campagne TerminalFix exploite un CAPTCHA factice pour implanter un tunnel inverse dans les réseaux des entreprises

Microsoft Threat Intelligence a détecté la campagne TerminalFix, une variante des techniques ClickFix, qui cible des organisations de plusieurs secteurs au moyen de sites web compromis affichant une fausse fenêtre de vérification Cloudflare Turnstile. La page incite l’utilisateur à copier et coller une commande dans Windows Terminal ou PowerShell, au lieu de se contenter d’exécuter un seul voleur d’informations, comme cela se produit dans de nombreuses campagnes ClickFix précédentes.

La commande collée exécute un script PowerShell déguisé en procédure de vérification Cloudflare et télécharge une archive ZIP dans le chemin C:\ProgramData avant d’exécuter silencieusement un fichier batch. L’archive contient le fichier exécutable légitime signé LockScreenContentServer.exe ainsi que la bibliothèque malveillante dui70.dll. L’attaquant exploite la dépendance du fichier exécutable à la bibliothèque pour charger la version malveillante depuis le même dossier, selon une technique appelée DLL sideloading, ce qui permet de lancer l’exécution au moyen d’un processus apparemment fiable.

Une chaîne en plusieurs étapes qui dépasse la phase initiale de l’infection

Après le chargement latéral, la bibliothèque extrait une charge utile chiffrée de sa propre section de ressources, puis lance PowerShell pour télécharger trois images PNG depuis des domaines contrôlés par l’attaquant. Les images dissimulent des fichiers exécutables et des parties d’une bibliothèque DLL dans les données de leurs pixels au moyen de la stéganographie, avant leur reconstitution sur le disque et la suppression des images originales afin de réduire les traces forensiques.

Le logiciel malveillant met en place deux mécanismes de persistance indépendants : une clé dans Registry Run et une tâche planifiée qui relance LockScreenContentServer.exe toutes les 60 minutes. Les dossiers contenant la charge utile sont également dissimulés à l’aide des attributs de fichiers cachés et système. Le logiciel collecte ensuite des informations sur l’appareil et l’environnement, notamment les relations d’approbation entre domaines, les membres du groupe Domain Admins, ainsi que les comptes et hôtes Active Directory. Il effectue également des tests ping sur des serveurs susceptibles de représenter des contrôleurs de domaine, des bases de données, des serveurs de sauvegarde, des passerelles et des serveurs de messagerie.

Le tunnel inverse est l’élément le plus dangereux de la campagne

La capacité la plus importante observée par Microsoft est le déploiement d’un logiciel de tunnel inverse écrit en Python. L’attaquant récupère l’environnement Python 3.14.5 embeddable depuis la distribution officielle de python.org, tandis que les fonctions malveillantes se trouvent dans le fichier client.py. Le logiciel est exécuté par pythonw.exe sans fenêtre visible, puis se connecte à l’infrastructure de l’attaquant via TLS sur le port 443 et convertit la connexion en canal WebSocket.

Ce canal permet de relayer des connexions TCP arbitraires selon le mode SOCKS5, transformant l’appareil infecté en point de transit pouvant servir à accéder à d’autres systèmes visibles depuis le réseau de l’organisation. La campagne exécute également une boucle PowerShell qui surveille un fichier texte, lance les commandes qui y sont écrites et enregistre les résultats dans un autre fichier pouvant être lu via le tunnel.

Qu’est-ce que cela signifie pour les équipes de défense ?

Microsoft n’affirme pas avoir observé, dans la chaîne analysée, d’élévation de privilèges, de vol de données ou de déploiement d’un rançongiciel ; elle avertit toutefois que la présence du tunnel inverse signifie qu’il faut traiter l’appareil affecté comme un point de pivot potentiel au sein du réseau. Il convient donc d’examiner les mouvements latéraux et l’exposition potentielle des identifiants, en donnant la priorité à la modification des identifiants auxquels l’appareil pouvait accéder, y compris ceux des administrateurs de domaine si l’appareil était joint au domaine.

Microsoft recommande de restreindre PowerShell, Windows Terminal et la boîte de dialogue Exécuter pour les utilisateurs ordinaires, d’activer PowerShell Script Block Logging, de surveiller l’exécution de LockScreenContentServer.exe depuis des chemins non standard et de former les utilisateurs à ne pas coller de commandes demandées par des pages CAPTCHA. L’entreprise a également inclus des requêtes Advanced Hunting pour détecter le chargement latéral, l’extraction de la charge utile depuis des images, l’exécution de client.py et les connexions aux domaines associés à la campagne, ainsi que les règles MITRE ATT&CK relatives à l’accès initial, à l’exécution, à la persistance, à la reconnaissance et au contrôle.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités