Новая вредоносная кампания TerminalFix нацелена на организации из различных отраслей. Эта атака является вариантом известной схемы ClickFix, но с существенными отличиями. Злоумышленники используют скомпрометированные веб-сайты, чтобы показывать посетителям фальшивое окно проверки Cloudflare CAPTCHA. Взаимодействуя с ним, пользователь по инструкции копирует команду в буфер обмена и вставляет её в терминал Windows. Так начинается многоступенчатая атака, которая может привести к полному контролю над корпоративной сетью. Примечательно, что для запуска кампании не требуются вредоносные вложения или сложные эксплойты. Особую опасность кампания представляет для предприятий, использующих развёрнутую инфраструктуру Windows и доменные службы.
Описание
В отличие от классических атак ClickFix, TerminalFix направляет жертву не в диалоговое окно "Выполнить", а в Windows Terminal или PowerShell (командную оболочку Windows). Это повышает шансы на успешное выполнение сложных многострочных сценариев. Замаскированная под процесс проверки Cloudflare команда скачивает ZIP-архив, распаковывает его в скрытую папку и запускает вредоносный код. На этом этапе пользователь видит правдоподобные сообщения о завершении верификации с зелёной галочкой и идентификатором сессии. Команда выводит в терминале цветные надписи с именем Cloudflare, чтобы убедить жертву в подлинности процесса. При этом вся активность происходит в фоновом режиме, поэтому пользователь может не заметить ничего подозрительного.
Microsoft Threat Intelligence выявила, что цепочка атаки включает подмену легитимного компонента Windows. Вредоносная библиотека загружается через доверенный исполняемый файл, что позволяет обойти многие средства защиты. Такая техника известна как боковая загрузка DLL, и она обходит проверки, основанные на доверии к подписанному приложению. Затем злоумышленники используют стеганографию. Они скрывают исполняемый файл и две части библиотеки в трёх разных изображениях в формате PNG. Из картинок извлекаются фрагменты, после чего они собираются в единый код. Исходные изображения при этом удаляются, чтобы затруднить расследование. Для закрепления в системе злоумышленники применяют две независимые техники: запись в реестр и создание запланированного задания, которое каждые 60 минут перезапускает вредоносную активность.
Кроме того, вредоносный код включает модуль разведки, который работает сразу после закрепления. Программа собирает сведения о системе и определяет, входит ли компьютер в домен Active Directory (службу управления учётными записями и ресурсами). Она перечисляет доверенные отношения между доменами, ищет учётные записи администраторов и пользователей, а также сканирует сеть на предмет серверов баз данных, резервного копирования и контроллеров домена. Собранная карта инфраструктуры позволяет атакующему выбрать наиболее ценные цели для дальнейших действий. Вредоносная программа поддерживает несколько языков интерфейса, включая английский, испанский и немецкий. Это указывает на то, что кампания рассчитана на международный охват и может поражать компании в разных странах.
Помимо этого, злоумышленники организуют резервный канал управления через файлы на диске. Вредоносная программа следит за текстовым файлом, в который атакующий записывает команды. Результаты их выполнения сохраняются в другом файле, который затем передаётся наружу. Такой подход сложнее обнаружить, поскольку он не требует сетевых соединений до момента передачи данных. Этот механизм по сути представляет собой примитивную командную оболочку, которая работает в асинхронном режиме.
Завершающий этап атаки - развёртывание особого инструмента, обратного туннеля. Программа, написанная на языке Python, устанавливает зашифрованное соединение с управляющим сервером злоумышленников и позволяет им подключаться к любым узлам внутри сети жертвы через скомпрометированный компьютер. Для запуска туннеля атакующие используют собственный интерпретатор Python, загружаемый с официального сайта. Это делает инструмент более надёжным и менее заметным, так как легитимная программа имеет цифровую подпись. Трафик при этом выглядит как обычное зашифрованное веб-соединение, а сам инструмент работает без видимых окон. Помимо этого, туннель поддерживает протокол, похожий на SOCKS, что позволяет атакующему направлять трафик через заражённый компьютер. В результате атакующий получает постоянный сетевой доступ к инфраструктуре организации.
Последствия такой атаки могут быть значительными. Получив точку входа во внутреннюю сеть, злоумышленники способны повышать свои привилегии, отключать средства защиты, похищать конфиденциальные данные и в конечном счёте запускать программы-вымогатели. Microsoft подчёркивает, что даже если финальные действия не были замечены в изученных случаях, любой заражённый компьютер следует рассматривать как потенциальную точку для дальнейших атак.
Для снижения риска Microsoft рекомендует запретить или ограничить выполнение PowerShell для обычных пользователей, а также использовать политики управления приложениями. Важно контролировать запуск легитимных компонентов Windows из нестандартных папок, поскольку именно эту особенность эксплуатирует подмена библиотек. Компаниям стоит обучить сотрудников распознавать фейковые страницы CAPTCHA, которые просят скопировать и вставить команду в терминал. Кроме того, следует включить ведение журналов PowerShell и использовать многофакторную аутентификацию для защиты учётных записей. При обнаружении признаков кампании необходимо провести тщательное расследование, ротацию всех учётных данных, к которым имел доступ заражённый компьютер, и проверить сеть на предмет бокового перемещения.