Привычная проверка на человечность внезапно стала входом в корпоративную сеть. Microsoft раскрыла кампанию TerminalFix, в которой скомпрометированные сайты показывают поддельную CAPTCHA Cloudflare Turnstile и убеждают посетителя запустить вредоносную команду в Windows Terminal или PowerShell.
TerminalFix развивает широко известную технику ClickFix . После нажатия на фальшивую проверку сайт незаметно копирует команду в буфер обмена и просит вставить её в консоль. Скрипт загружает ZIP-архив, запускает установку и выводит цветные сообщения об успешной проверке Cloudflare, чтобы не вызвать подозрений.
Архив содержит подписанный файл LockScreenContentServer.exe и вредоносную библиотеку dui70.dll. Легитимная программа загружает DLL из своей папки вместо системного каталога. Такая боковая загрузка позволяет выполнить код внутри доверенного процесса. Следующие компоненты скрыты в пикселях трёх PNG-изображений и собираются уже на заражённом компьютере.
Вредонос закрепляется через раздел автозапуска реестра и задачу, которая срабатывает каждый час. Затем TerminalFix собирает сведения о системе, ищет пользователей и администраторов домена в Active Directory, проверяет доверительные связи и опрашивает серверы. Так операторы выявляют контроллеры домена, базы данных, резервные хранилища, шлюзы и почтовые системы.
Главным компонентом стал написанный на Python бэкдор client.py. Он устанавливает зашифрованный WebSocket-туннель к управляющему серверу через порт 443 и превращает заражённый компьютер в сетевой прокси. Операторы могут направлять произвольный TCP-трафик к любому доступному из локальной сети узлу, а отдельный цикл PowerShell позволяет удалённо выполнять команды и получать результаты.
Microsoft советует ограничить запуск PowerShell для обычных пользователей средствами AppLocker, Application Control for Windows или групповых политик, включить журналирование блоков сценариев и отслеживать боковую загрузку DLL. Отдельного внимания требует запуск LockScreenContentServer.exe вне системных каталогов. Сотрудникам также нельзя вставлять команды, которые предлагают сайты с CAPTCHA.