TerminalFix: CAPTCHA-ul fals devine tunel spre rețeaua internă
Microsoft Threat Intelligence a publicat la 28 august 2026 analiza unei campanii TerminalFix observate în organizații din mai multe industrii. Un site compromis afișează un CAPTCHA Cloudflare fals și convinge utilizatorul să deschidă Windows Terminal sau PowerShell și să lipească o comandă prezentată drept verificare. De acolo, lanțul instalează persistență, inventariază mediul Active Directory și deschide un tunel invers către rețeaua victimei.
TerminalFix este o variantă ClickFix, dar rezultatul observat este mai amplu decât livrarea unui infostealer. Implantul poate retransmite conexiuni TCP către sisteme pe care endpointul compromis le poate vedea. Microsoft nu a observat în lanțul analizat acțiunile ulterioare pe care un operator le-ar putea face prin acel acces; mișcarea laterală, exfiltrarea și ransomware-ul trebuie tratate ca riscuri de investigat, nu ca efecte confirmate.
Lanțul observat, fără detalii operative inutile
- ▸Un site legitim compromis înlocuiește pagina cu o interfață care imită Cloudflare Turnstile și copiază o comandă în clipboard.
- ▸Utilizatorul este îndrumat să execute comanda în Terminal sau PowerShell, iar aceasta descarcă o arhivă într-un director de date al sistemului.
- ▸Un executabil Microsoft semnat este folosit pentru DLL sideloading, astfel încât componenta malițioasă pornește lângă un proces care pare legitim.
- ▸Etapa următoare extrage componente ascunse în imagini, configurează persistență prin Registry Run și o sarcină programată și colectează informații despre domeniu.
- ▸Un runtime Python legitim lansează un implant care stabilește un tunel WebSocket criptat și poate retransmite trafic către gazde și porturi interne.
De ce endpointul devine o problemă de rețea și identitate
Un antivirus poate elimina fișierul inițial, dar acest lucru nu demonstrează că accesul creat prin endpoint nu a fost folosit. Malware-ul a enumerat controllere de domeniu, administratori, utilizatori, relații de încredere și servere cu roluri precum baze de date, backup, gateway sau e-mail. Aceste rezultate pot orienta accesul ulterior către active cu valoare mai mare.
Investigația trebuie să pornească de la raza de acces a dispozitivului: segmentul de rețea, conturile și tokenurile disponibile, sesiunile administrative, partajările, secretele locale și sistemele accesibile. Endpointul nu este doar o victimă; până la infirmarea prin dovezi, este un posibil punct de pivotare.
Semnale defensive cu valoare ridicată
- ▸PowerShell sau Windows Terminal lansate imediat după interacțiunea cu un browser și urmate de descărcări ori extracții în directoare neobișnuite.
- ▸LockScreenContentServer.exe executat din altă locație decât directoarele Windows așteptate sau încărcând un DLL din același director nestandard.
- ▸Sarcini programate și chei Registry Run care imită componente ale ecranului de blocare și pornesc periodic din ProgramData.
- ▸Procese Python fără fereastră care folosesc scripturi necunoscute și mențin conexiuni WebSocket externe pe TLS.
- ▸Enumerare neobișnuită a domeniului, a grupurilor privilegiate și a serverelor, mai ales de pe o stație care nu are rol administrativ.
- ▸Conexiuni interne inițiate de endpoint către servicii pe care utilizatorul și aplicațiile sale nu le accesează în mod normal.
Ordinea răspunsului după o detecție
- ▸Izolează dispozitivul fără a distruge memoria, logurile, sarcinile, cheile de registry și celelalte artefacte necesare investigației.
- ▸Stabilește intervalul probabil al compromiterii și corelează telemetria de endpoint cu DNS, proxy, firewall, identitate și autentificările sistemelor interne.
- ▸Inventariază ce conturi, tokenuri și credențiale au fost accesibile pe stație și rotește-le dintr-un mediu curat atunci când expunerea nu poate fi exclusă.
- ▸Caută activitate laterală și persistență pe activele identificate în etapa de recunoaștere; absența unei alerte EDR pe acestea nu închide verificarea.
- ▸Reconstruiește sau reimaginează endpointul conform politicii de incident și validează controlul aplicațiilor, PowerShell logging și protecțiile browserului înainte de reconectare.
- ▸Păstrează pentru fiecare activ rezultatul verificării, ownerul, ora, instrumentul și decizia de închidere.
Nu este un CVE și nu există un singur patch
Lanțul descris nu depinde de o vulnerabilitate cu identificator CVE. El combină inginerie socială, un binar legitim, funcționalități native și comportamente care pot exista și într-o administrare normală. De aceea, o listă de patch-uri completă nu demonstrează că acest atac este blocat.
Managementul vulnerabilităților rămâne relevant după compromitere: activele descoperite de atacator pot avea propriile CVE-uri, iar accesul intern schimbă ipotezele de expunere și prioritatea remedierii. Totuși, detectarea TerminalFix cere EDR, telemetrie de identitate și rețea, controlul aplicațiilor și instruirea utilizatorilor.
Ce rămâne necunoscut
Microsoft nu publică numărul organizațiilor afectate, țările, vectorul prin care au fost compromise site-urile sau o atribuire a campaniei. Cercetarea confirmă recunoașterea și capabilitatea de tunelare, dar spune explicit că nu a observat acțiunile ulterioare descrise ca posibilități.
Indicatorii publicați sunt utili pentru căutarea inițială, dar pot expira sau fi schimbați. Închiderea responsabilă trebuie să combine indicatorii cu comportamentele, cronologia și verificarea activelor accesibile.
Cum ajută MONITOR AWARELY
MONITOR AWARELY poate lega stația, sistemele interne și produsele identificate în investigație de owneri, vulnerabilități, termene și dovezi. Dacă un endpoint a devenit pivot, echipa poate documenta separat ce active au fost accesibile, ce verificări s-au făcut și ce expuneri au primit o prioritate nouă.
Platforma nu detectează comenzi PowerShell și nu inspectează tuneluri sau memorie. EDR, SIEM, NDR, controlul aplicațiilor, analiza identității și investigația criminalistică rămân controalele care produc dovezile tehnice.
Surse verificate
Tratează endpointul compromis ca punct de acces în rețea
MONITOR AWARELY ajută la legarea activelor și expunerilor de owneri, termene și dovezi. Nu înlocuiește EDR, SIEM, controlul aplicațiilor, analiza identității sau investigația criminalistică.
