Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

TerminalFix користи лажни Cloudflare CAPTCHA проверки за инсталирање Backdoor со Reverse Tunnel

Microsoft објави детали за нова варијанта на ClickFix, наречена TerminalFix, чија цел е да ги измами корисниците да извршат злонамерна команда во Windows Terminal или PowerShell.

„Додека традиционалните ClickFix кампањи ги насочуваат жртвите кон дијалогот Windows Run, кампањите TerminalFix ја применуваат истата техника, но наместо тоа ги насочуваат корисниците кон Windows Terminal или PowerShell. Со тоа се зголемува веројатноста дека сложените скрипти со повеќе линии ќе се извршат успешно“, наведоа безбедносните истражувачи на Microsoft, Sagar Patil, Suriyaraj Natarajan и Parasharan Raghavan, во анализа објавена оваа недела.

Кампањата, која ги таргетира организациите од повеќе сектори, користи компромитирани веб-страници како почетна точка за прикажување лажни Cloudflare CAPTCHA проверки. Тие ги наведуваат посетителите на веб-страницата да копираат и извршат злонамерна PowerShell команда.

Според Microsoft, синџирот на нападот претставува софистициран процес во повеќе фази, кој користи DLL sideloading, извлекување payload преку стеганографија, детално извидување на Active Directory и специјално развиен reverse-tunnel имплант, кој му обезбедува на напаѓачот постојан пристап до мрежата на ниво на proxy преку заразениот компјутер.

Конкретно, PowerShell командата е дизајнирана да преземе ZIP архива која содржи легитимна бинарна датотека („LockScreenContentServer.exe“) и злонамерна DLL датотека („dui70.dll“), со цел да започне напад преку DLL sideloading.

Вчитаната DLL е задолжена за преземање на payload-ите од следната фаза, скриени во PNG слики од надворешни домени („bestsocialmedianewspapper[.]com“ или „offlineupdater[.]com“). Таа исто така воспоставува перзистентност преку Registry Run клучеви и закажани задачи (scheduled tasks), врши извидување на доменот и потоа распоредува Python-базиран reverse-tunnel C2 имплант.

Backdoor-от („client.py“) е конфигуриран да пренасочува произволен TCP сообраќај назад кон инфраструктура контролирана од напаѓачот („gitnow[.]dev:443“) преку шифриран WebSocket канал. Исто така, му овозможува на C2 серверот да пристапи до кој било хост што е видлив од мрежата на жртвата.

Фаза на извидување

Фазата на извидување ги вклучува следните чекори:

  • Собирање метаподатоци за системот.
  • Откривање на довербите меѓу домените (domain trust discovery), идентификување на администраторите на доменот и пребарување на корисници и компјутери во Active Directory.
  • Испраќање ping до именувани сервери со цел мапирање на топологијата на интерната мрежа.

Нападот исто така инсталира перзистентна PowerShell јамка за следење датотеки, која следи текстуална датотека за нови команди, ги извршува преку Invoke-Expression и ги запишува резултатите во излезна датотека.

„Овој тип на упад е особено опасен затоа што им обезбедува на напаѓачите директен пристап до интерната мрежа на организацијата преку reverse tunnel“, соопшти Microsoft. „Набљудуваните можности за извидување и reverse tunneling може да му овозможат на напаѓачот да идентификува и да пристапи до дополнителни системи од компромитиран хост.“

Технолошкиот гигант предупреди дека ваквиот пристап може дополнително да се злоупотреби за ескалација на привилегии, деактивирање на безбедносните механизми, извлекување чувствителни податоци (data exfiltration) и распоредување ransomware, што го прави TerminalFix сериозна закана за корпоративните средини.

Како да се намали ризикот

За ублажување на заканата се препорачува:

  • Да се ограничи извршувањето на PowerShell и Run дијалогот за стандардните корисници преку AppLocker, Application Control for Windows или Group Policy.
  • Да се размисли за блокирање или следење на Windows Run дијалогот (Win+R) доколку не е неопходен.
  • Да се следат индикатори за DLL sideloading.
  • Вработените да се обучат да препознаваат и избегнуваат ClickFix напади.
  • Да се овозможи PowerShell Script Block Logging, со цел откривање и анализа на заматени (obfuscated) или кодирани команди.

Извори:

  • The Hacker News – TerminalFix Uses Fake Cloudflare CAPTCHAs to Deploy Reverse-Tunnel Backdoor The Hacker News