A Microsoft egy új, TerminalFix névre keresztelt ClickFix-változatra figyelmeztet, amely kompromittált weboldalakon megjelenő hamis Cloudflare CAPTCHA-ellenőrzésekkel veszi rá az áldozatokat rosszindulatú PowerShell-parancsok futtatására a Windows Terminalban.
A hagyományos ClickFix-támadások gyakran információlopó kártevők telepítéséhez vezetnek, a TerminalFix azonban egy összetettebb, több lépcsős behatolási láncot alkalmaz. Ennek végső célja egy reverse tunnel létrehozása, amelyen keresztül a támadó hozzáférhet az áldozat belső hálózatának további rendszereihez. A módszer azért is veszélyesebb a megszokott ClickFix-kampányoknál, mert a Windows Terminal és a PowerShell használatával összetettebb, több sorból álló szkriptek is végrehajthatók.
A fertőzés egy hamis CAPTCHA-üzenettel kezdődik, amely arra kéri a felhasználót, hogy az ellenőrzési folyamat részeként futtasson egy, a vágólapra automatikusan bemásolt PowerShell-parancsot. Ez egy ZIP-archívumot tölt le, amely egy legitim, digitálisan aláírt futtatható állományt és egy rosszindulatú DLL-fájlt tartalmaz. A DLL ezután dekódol és közvetlenül a memóriában elindít egy obfuszkált payloadot.
A támadás következő szakaszában a kiberbűnözők szteganográfiát alkalmaznak: futtatható állományokat és DLL-részleteket három PNG-kép pixeladataiba rejtenek. A képeket a fertőzött rendszer a támadók C2-szerveréről tölti le, majd a bennük található komponenseket a lemezen újra összeállítja. A kártevő a tartós jelenlét biztosítására egy ütemezett feladatot és egy Registry Run kulcsot is létrehoz, amelyek óránként aktiválják a rosszindulatú folyamatokat.
A fertőzött rendszeren a malware felderítést végez: tartományvezérlőket, adatbázisokat, biztonsági mentési szervereket, hálózati átjárókat és levelezőrendszereket keres, rendszerinformációkat gyűjt, valamint feltérképezi az Active Directory-környezetet.
A támadás kulcsfontosságú eleme egy egyedi, Python-alapú reverse tunnel modul, amely titkosított WebSocket-kapcsolaton keresztül kommunikál a gitnow[.]dev:443 címmel, és SOCKS5-jellegű TCP-proxyzást tesz lehetővé. Ennek segítségével a támadó a kompromittált gépet köztes hálózati pontként használhatja, és elérheti az onnan hozzáférhető belső IP-címeket, hosztneveket és portokat. A kapcsolat egyszerre több kommunikációs csatorna kezelését, valósághű böngésző User-Agent karakterláncok váltogatását, keepalive funkciót és távoli leállítást is támogat.
A Microsoft szerint az ilyen módon megszerzett hozzáférés később oldalirányú mozgásra, jogosultságkiterjesztésre, hitelesítő adatok eltulajdonítására, biztonsági megoldások letiltására, adatszivárogtatásra vagy akár zsarolóvírus telepítésére is felhasználható.
A kutatók a PowerShell futtatásának korlátozását és naplózását, a LockScreenContentServer.exe szokatlan elérési útvonalakon történő megjelenésének figyelését, valamint a böngészők és végpontvédelmi megoldások megerősítését javasolják.