Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Microsoft предупредува на TerminalFix напади со користење reverse тунели

Нова варијанта на ClickFix, наречена TerminalFix, користи лажни Cloudflare CAPTCHA-проверки на компромитирани веб-страници за да ги измами жртвите да извршат злонамерни PowerShell команди во Windows Terminal.

За разлика од типичните ClickFix напади, кои често доведуваат до заразување со инфокрадецки малициозен софтвер, оваа кампања користи повеќефазен синџир на упад кој на крајот им овозможува на напаѓачите да воспостават reverse тунел до внатрешната мрежа на жртвата.

TerminalFix се разликува од вообичаените ClickFix напади по тоа што ги насочува корисниците кон Windows Terminal или PowerShell, што овозможува успешно извршување на посложени скрипти составени од повеќе линии.

Microsoft ги открил овие напади во реални услови, но не забележал активности со директно управување од страна на напаѓачите. Сепак, истражувачите предупредуваат дека вака стекнатиот пристап може да се искористи за латерално движење низ мрежата, ескалација на привилегии, кражба на акредитиви, оневозможување на безбедносни алатки, извлекување податоци или распоредување ransomware.

Инфекцијата започнува со лажна CAPTCHA-проверка која им наложува на жртвите да извршат PowerShell команда однапред копирана во clipboard-от, како дел од наводниот процес на верификација.

The ClickFix step

Командата презема ZIP-архива која содржи легитимна дигитално потпишана извршна датотека и злонамерна DLL-датотека. DLL-датотеката го декодира и го стартува замаскираниот payload директно во меморијата.

Во втората фаза, напаѓачот користел стеганографија за да сокрие извршни датотеки и фрагменти од DLL-датотеки во податоците за пикселите на три PNG-слики. Скриптата ги презема сликите од C2 (command-and-control) серверот и повторно ги составува вградените payload-и на дискот.

Преземање код од три стеганографски слики

Малициозниот софтвер обезбедува перзистентност преку закажана задача и Registry Run клуч, конфигурирани да се извршуваат секој час.

Додека е активен, врши извидување (reconnaissance) преку пребарување на контролери на домен, бази на податоци, backup-сервери, мрежни gateway уреди и системи за електронска пошта; собира информации за системот; и врши набројување на Active Directory (AD).

Најважната компонента е прилагоден Python модул за reverse тунел, кој се поврзува со надворешна адреса (gitnow[.]dev:443) преку шифриран WebSocket и поддржува произволно TCP проксирање во стил на SOCKS5.

Ова му овозможува на напаѓачот да му наложи на компромитираниот компјутер да се поврзува со интерни IP-адреси, имиња на хостови и порти до кои жртвата има пристап.

Воспоставување reverse тунел

Reverse-тунелот исто така поддржува мултиплексирање на повеќе конекции преку еден WebSocket, ротирање на реалистични User-Agent низи кои ги користат веб-прелистувачите, keepalive механизам и далечинско исклучување.

Microsoft наведува дека ова може да ја претвори заразената крајна точка во мрежна отскочна точка (network pivot), овозможувајќи му на напаѓачот пристап до системите идентификувани во текот на претходното извидување на Active Directory и мрежата.

Истражувачите препорачуваат ограничување и евидентирање на извршувањето на PowerShell, следење на LockScreenContentServer.exe кога се наоѓа надвор од својата вообичаена патека, како и зајакнување на безбедноста на веб-прелистувачите и заштитата на крајните уреди.

Доколку се потврди компромитирање, се препорачува да се истражи дали имало латерално движење низ мрежата и да се променат акредитивите, вклучително и акредитивите на domain administrator, доколку биле достапни од заразениот хост.

Извори:

  • Bleeping Computer – Microsoft warns of TerminalFix attacks deploying reverse tunnels Bleeping Computer