Microsoft Threat Intelligence обнаружила кампанию TerminalFix — вариант методов ClickFix, нацеленный на организации в различных секторах через взломанные веб-сайты, отображающие поддельное окно проверки Cloudflare Turnstile. Страница предлагает пользователю скопировать и вставить команду в Windows Terminal или PowerShell вместо простого запуска единственного средства кражи информации, как это происходит во многих предыдущих кампаниях ClickFix.
Вставленная команда выполняет скрипт PowerShell, замаскированный под процедуру проверки Cloudflare, загружает ZIP-архив в путь C:\ProgramData, а затем незаметно запускает пакетный файл. Архив содержит легитимный подписанный исполняемый файл LockScreenContentServer.exe и вредоносную библиотеку dui70.dll. Злоумышленник использует зависимость исполняемого файла от библиотеки, чтобы загрузить вредоносную версию из той же папки — техника, известная как DLL sideloading, — что позволяет начать выполнение через внешне доверенный процесс.
Многоэтапная цепочка выходит за рамки первоначального заражения
После боковой загрузки библиотека извлекает зашифрованную полезную нагрузку из собственного раздела ресурсов, а затем запускает PowerShell для загрузки трёх PNG-изображений с доменов, контролируемых злоумышленником. Изображения скрывают исполняемые файлы и фрагменты DLL-библиотеки в данных пикселей с помощью стеганографии, после чего они повторно собираются на диске, а исходные изображения удаляются для уменьшения объёма криминалистических следов.
Вредоносная программа создаёт два независимых механизма закрепления: ключ в Registry Run и запланированную задачу, которая перезапускает LockScreenContentServer.exe каждые 60 минут. Каталоги с полезной нагрузкой также скрываются с помощью атрибутов скрытых и системных файлов. После этого собирается информация об устройстве и среде, включая отношения доверия между доменами, участников группы Domain Admins, учётные записи и узлы Active Directory, а также выполняются проверки ping серверов, которые могут быть контроллерами домена, базами данных, серверами резервного копирования, шлюзами и почтовыми серверами.
Обратный туннель — самый опасный элемент кампании
Наиболее важная обнаруженная Microsoft возможность заключается в распространении вредоносного ПО для обратного туннелирования, написанного на Python. Злоумышленник загружает встраиваемую среду Python 3.14.5 из официального дистрибутива на python.org, а вредоносные функции находятся в файле client.py. Программа запускается через pythonw.exe без видимого окна, затем подключается к инфраструктуре злоумышленника по TLS через порт 443 и преобразует соединение в канал WebSocket.
Этот канал позволяет передавать произвольные TCP-соединения в режиме SOCKS5, превращая заражённое устройство в транзитную точку, которую можно использовать для доступа к другим системам, видимым из сети организации. Кроме того, кампания запускает цикл PowerShell, отслеживающий текстовый файл: он выполняет записанные в него команды и сохраняет результаты в другой файл, который можно прочитать через туннель.
Что это означает для команд защиты?
Microsoft не утверждает, что в проанализированной цепочке были обнаружены повышение привилегий, кража данных или распространение программ-вымогателей; однако компания предупреждает, что наличие обратного туннеля означает необходимость рассматривать затронутое устройство как потенциальную точку pivot внутри сети. Поэтому следует проверить боковое перемещение и возможную компрометацию учётных данных, уделив приоритетное внимание смене тех учётных данных, к которым устройство могло получить доступ, включая учётные записи администраторов домена, если устройство присоединено к домену.
Microsoft рекомендует ограничить использование PowerShell, Windows Terminal и диалогового окна Run для обычных пользователей, включить PowerShell Script Block Logging, отслеживать запуск LockScreenContentServer.exe из нестандартных путей и обучать пользователей не вставлять команды, запрашиваемые страницами CAPTCHA. Компания также включила запросы Advanced Hunting для обнаружения боковой загрузки, извлечения полезной нагрузки из изображений, запуска client.py и соединений с доменами, связанными с кампанией, а также правила MITRE ATT&CK, относящиеся к первоначальному доступу, выполнению, закреплению, разведке и управлению.