微軟披露了一種新的 ClickFix 變種,稱為 TerminalFix,該變種旨在誘騙用戶在 Windows Terminal 或 PowerShell 中執行惡意指令。
「傳統的 ClickFix 活動會引導受害者使用 Windows 執行對話框,而 TerminalFix 活動則採用相同技術,但改為引導用戶使用 Windows Terminal 或 PowerShell,增加複雜多行腳本成功執行的可能性,」微軟安全研究員 Sagar Patil、Suriyaraj Natarajan 和 Parasharan Raghavan 在本週發表的分析中表示。
該攻擊活動針對多個行業的組織,利用被入侵的網站作為起點,提供假冒的 Cloudflare CAPTCHA 驗證,誘使毫無戒心的網站訪客複製並執行惡意 PowerShell 指令。
根據微軟的說法,整個攻擊鏈是一個複雜的多階段過程,結合 DLL 側載、隱寫載荷提取、大規模 Active Directory 偵察,以及定制的反向隧道植入工具,讓攻擊者能透過受感染的機器持續獲得網路層級的代理存取權限。
具體來說,該 PowerShell 指令會下載一個 ZIP 壓縮檔,內含一個合法的執行檔("LockScreenContentServer.exe")和一個惡意 DLL("dui70.dll"),以啟動 DLL 側載攻擊。
被側載的 DLL 負責從外部域名("bestsocialmedianewspapper[.]com" 或 "offlineupdater[.]com")的 PNG 圖像中提取下一階段的載荷,並透過登錄檔啟動項和排程任務建立持久性,執行網域偵察,接著部署基於 Python 的反向隧道指揮控制(C2)植入程式。
該後門("client.py")能透過加密的 WebSocket 通道,將任意 TCP 流量隧道回攻擊者控制的基礎設施("gitnow[.]dev:443"),並允許 C2 伺服器存取受害者網路中可見的任何主機。
偵察階段包含多項步驟,攻擊還會部署一個持續監控的 PowerShell 檔案監視迴圈,監控文字檔中的新指令,透過 Invoke-Expression 執行,並將結果寫入輸出檔案。
「這類入侵特別危險,因為它讓攻擊者能透過反向隧道直接存取組織內部網路,」微軟指出。「觀察到的偵察與反向隧道功能,可能使攻擊者能從被入侵主機識別並存取更多系統。」
這家科技巨頭警告,此類存取權限可能被進一步濫用來提升權限、解除安全控制、竊取敏感資料及部署勒索軟體,使 TerminalFix 成為企業環境中的嚴重威脅。
為減輕威脅,建議透過 AppLocker、Windows 應用程式控制或群組原則限制標準用戶執行 PowerShell 和執行對話框;若非必要,考慮封鎖或稽核 Windows 執行對話框("Win+R");監控 DLL 側載指標;訓練員工警覺 ClickFix 攻擊;並啟用 PowerShell 腳本阻擋日誌,以偵測和分析混淆或編碼指令。