网络安全

TerminalFix活动利用虚假CAPTCHA在企业网络中植入反向隧道

Microsoft威胁情报发现了一场名为ClickFix的攻击活动,该活动利用虚假的Cloudflare CAPTCHA页面诱骗用户运行PowerShell命令,随后部署多阶段恶意软件,最终创建WebSocket反向隧道,使攻击者能够通过受感染设备转发TCP流量。

2026-08-28
1 分钟阅读
7 浏览量
فريق تحرير certi.news
TerminalFix活动利用虚假CAPTCHA在企业网络中植入反向隧道

Microsoft威胁情报发现了TerminalFix活动,这是ClickFix手法的一种变体,通过遭入侵的网站攻击多个行业的机构。这些网站会显示一个伪造的Cloudflare Turnstile验证窗口。页面诱导用户将命令复制并粘贴到Windows Terminal或PowerShell中,而不是像许多此前的ClickFix活动那样,仅运行一个信息窃取工具。

粘贴的命令会执行一个伪装成Cloudflare验证过程的PowerShell脚本,并将ZIP压缩包下载到C:\ProgramData路径,然后静默运行一个批处理文件。压缩包包含经过合法签名的可执行文件LockScreenContentServer.exe和恶意库dui70.dll。攻击者利用该可执行文件对该库的依赖,使其从同一目录加载恶意版本,这是一种称为DLL侧加载的技术,能够通过表面上可信的进程开始执行。

多阶段链条绕过初始感染阶段

侧加载后,该库会从自身的资源区段中提取加密载荷,然后运行PowerShell,从攻击者控制的域名下载三张PNG图片。图片利用隐写术将可执行文件和DLL库的部分内容隐藏在像素数据中,随后在磁盘上重新组装,并删除原始图片,以减少取证痕迹。

该恶意软件创建两种独立的持久化机制:一个Registry Run注册表项,以及一个每60分钟重新运行LockScreenContentServer.exe的计划任务。此外,载荷目录还会通过隐藏文件属性和系统文件属性进行隐藏。之后,恶意软件会收集设备和环境信息,包括域之间的信任关系、Domain Admins组成员、Active Directory账户和主机,还会对可能充当域控制器、数据库、备份服务器、网关和邮件服务器的服务器执行ping测试。

反向隧道是该活动中最危险的组成部分

Microsoft发现的最重要能力,是部署一个使用Python编写的反向隧道恶意软件。攻击者从python.org官方发行版获取可嵌入的Python 3.14.5环境,而恶意功能位于client.py文件中。该恶意软件通过pythonw.exe运行,不显示窗口,随后通过TLS连接到攻击者的基础设施,端口为443,并将连接转换为WebSocket通道。

该通道能够以SOCKS5方式转发任意TCP连接,从而将受感染设备变成一个中转点,可用于访问企业网络中可见的其他系统。此外,该活动还运行一个PowerShell循环监控文本文件,执行写入其中的命令,并将结果保存到另一个可通过隧道读取的文件中。

这对防御团队意味着什么?

Microsoft并未确认在所分析的链条中发现权限提升、数据窃取或勒索软件部署;但公司警告称,反向隧道的存在意味着应将受影响设备视为网络内潜在的枢轴点。因此,应检查横向移动和凭据可能暴露的情况,并优先更改该设备能够访问的凭据,包括域管理员账户(如果该设备已加入域)。

Microsoft建议限制普通用户使用PowerShell、Windows Terminal和“运行”对话框,启用PowerShell脚本块日志记录,监控从非标准路径运行LockScreenContentServer.exe的行为,并培训用户不要粘贴CAPTCHA页面要求执行的命令。此外,公司还列出了用于检测侧加载、从图片中提取载荷、运行client.py以及连接到与该活动相关域名的Advanced Hunting查询,同时列出了与初始访问、执行、持久化、侦察和控制相关的MITRE ATT&CK规则。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻