کمیته رکن چهارم – مایکروسافت درباره گونه جدیدی از حملات ClickFix با نام TerminalFix هشدار داده است که با استفاده از CAPTCHA جعلی، کاربران را به اجرای فرمانهای مخرب PowerShell فریب میدهد و میتواند راه دسترسی مهاجمان به شبکه داخلی را باز کند.
به گزارش کمیته رکن چهارم، حمله TerminalFix از وبسایتهای آلودهای آغاز میشود که یک صفحه جعلی شبیه CAPTCHA شرکت Cloudflare نمایش میدهند. قربانی برای تکمیل فرایند ظاهری تأیید هویت، به اجرای فرمانی در Windows Terminal یا PowerShell هدایت میشود که از قبل در کلیپبورد او قرار گرفته است.
با اجرای فرمان، یک فایل ZIP حاوی فایل اجرایی قانونی و یک DLL مخرب دانلود میشود. در مراحل بعدی، بدافزار بخشهایی از کد خود را که داخل تصاویر PNG پنهان شدهاند استخراج و اجرا میکند.
بدافزار پس از آلوده کردن سیستم برای شناسایی شبکه داخلی، Domain Controllerها، سرورهای پایگاه داده، سامانههای پشتیبان، Gatewayها و سرورهای ایمیل را جستوجو کرده و اطلاعات Active Directory را جمعآوری میکند. همچنین برای حفظ دسترسی از Scheduled Task و Registry استفاده میکند.
مهمترین بخش این حمله، ایجاد یک تونل معکوس است که دستگاه قربانی را به نقطه واسطی برای دسترسی مهاجمان به شبکه داخلی تبدیل میکند. از این طریق، مهاجم میتواند به سیستمها و سرویسهایی متصل شود که مستقیماً از اینترنت قابل دسترسی نیستند.
مایکروسافت در گزارش ۲۸ اوت ۲۰۲۶ اعلام کرد فعالیتهای بعدی مهاجمان را مستقیماً مشاهده نکرده است؛ با این حال، چنین دسترسیای میتواند زمینه حرکت جانبی در شبکه، سرقت اطلاعات ورود، افزایش سطح دسترسی، استخراج اطلاعات یا حتی استقرار باجافزار را فراهم کند.
مایکروسافت توصیه کرده است سازمانها اجرای PowerShell را محدود و ثبت کنند و فعالیتهای غیرعادی مرتبط با Windows Terminal و سیستمهای آلوده را زیر نظر بگیرند. در صورت تأیید آلودگی نیز باید احتمال حرکت جانبی بررسی و اطلاعات احراز هویت در معرض خطر، بهویژه حسابهای مدیریتی، تغییر داده شود.
منبع: BleepingComputer



