پرش به محتوا
آخرین اخبار
حملات TerminalFix با CAPTCHA جعلی راه نفوذ به شبکه‌ها باز می‌کنند سوءاستفاده فعال از دو آسیب‌پذیری PaperCut برای سرقت اطلاعات اختلال گسترده چندین سرویس Microsoft ۳۶۵ را مختل کرد آسیب‌پذیری بحرانی GiveWP امکان اجرای فرمان روی سرور را فراهم می‌کند Brave امکان ساخت ایمیل مستعار را به مرورگر خود اضافه کرد اندروید ۱۷ امنیت و حریم خصوصی شبکه را افزایش می‌دهد انتشار اطلاعات نزدیک به ۱۳ میلیون حساب کاربری Carhartt توسط ShinyHunters آسیب‌پذیری بحرانی قالب Avada امکان تصاحب کامل سایت‌های وردپرسی را فراهم می‌کند حملات TerminalFix با CAPTCHA جعلی راه نفوذ به شبکه‌ها باز می‌کنند سوءاستفاده فعال از دو آسیب‌پذیری PaperCut برای سرقت اطلاعات اختلال گسترده چندین سرویس Microsoft ۳۶۵ را مختل کرد آسیب‌پذیری بحرانی GiveWP امکان اجرای فرمان روی سرور را فراهم می‌کند Brave امکان ساخت ایمیل مستعار را به مرورگر خود اضافه کرد اندروید ۱۷ امنیت و حریم خصوصی شبکه را افزایش می‌دهد انتشار اطلاعات نزدیک به ۱۳ میلیون حساب کاربری Carhartt توسط ShinyHunters آسیب‌پذیری بحرانی قالب Avada امکان تصاحب کامل سایت‌های وردپرسی را فراهم می‌کند
اخبار

حملات TerminalFix با CAPTCHA جعلی راه نفوذ به شبکه‌ها باز می‌کنند

شهریور ۱۰, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – مایکروسافت درباره گونه جدیدی از حملات ClickFix با نام TerminalFix هشدار داده است که با استفاده از CAPTCHA جعلی، کاربران را به اجرای فرمان‌های مخرب PowerShell فریب می‌دهد و می‌تواند راه دسترسی مهاجمان به شبکه داخلی را باز کند.

به گزارش کمیته رکن چهارم، حمله TerminalFix از وب‌سایت‌های آلوده‌ای آغاز می‌شود که یک صفحه جعلی شبیه CAPTCHA شرکت Cloudflare نمایش می‌دهند. قربانی برای تکمیل فرایند ظاهری تأیید هویت، به اجرای فرمانی در Windows Terminal یا PowerShell هدایت می‌شود که از قبل در کلیپ‌بورد او قرار گرفته است.

با اجرای فرمان، یک فایل ZIP حاوی فایل اجرایی قانونی و یک DLL مخرب دانلود می‌شود. در مراحل بعدی، بدافزار بخش‌هایی از کد خود را که داخل تصاویر PNG پنهان شده‌اند استخراج و اجرا می‌کند.

بدافزار پس از آلوده کردن سیستم برای شناسایی شبکه داخلی، Domain Controllerها، سرورهای پایگاه داده، سامانه‌های پشتیبان، Gatewayها و سرورهای ایمیل را جست‌وجو کرده و اطلاعات Active Directory را جمع‌آوری می‌کند. همچنین برای حفظ دسترسی از Scheduled Task و Registry استفاده می‌کند.

مهم‌ترین بخش این حمله، ایجاد یک تونل معکوس است که دستگاه قربانی را به نقطه واسطی برای دسترسی مهاجمان به شبکه داخلی تبدیل می‌کند. از این طریق، مهاجم می‌تواند به سیستم‌ها و سرویس‌هایی متصل شود که مستقیماً از اینترنت قابل دسترسی نیستند.

مایکروسافت در گزارش ۲۸ اوت ۲۰۲۶ اعلام کرد فعالیت‌های بعدی مهاجمان را مستقیماً مشاهده نکرده است؛ با این حال، چنین دسترسی‌ای می‌تواند زمینه حرکت جانبی در شبکه، سرقت اطلاعات ورود، افزایش سطح دسترسی، استخراج اطلاعات یا حتی استقرار باج‌افزار را فراهم کند.

مایکروسافت توصیه کرده است سازمان‌ها اجرای PowerShell را محدود و ثبت کنند و فعالیت‌های غیرعادی مرتبط با Windows Terminal و سیستم‌های آلوده را زیر نظر بگیرند. در صورت تأیید آلودگی نیز باید احتمال حرکت جانبی بررسی و اطلاعات احراز هویت در معرض خطر، به‌ویژه حساب‌های مدیریتی، تغییر داده شود.

منبع: BleepingComputer