微软安全研究人员警告称,一项名为TerminalFix的恶意活动正利用被入侵的网站传播强大的后门程序。据科技媒体TechRadar报道,当用户访问这些被篡改的网页时,页面会显示一个自定义覆盖层,要求用户完成虚假的Cloudflare CAPTCHA验证,具体操作是复制并运行一段恶意PowerShell命令到Windows终端或PowerShell中。微软将这一活动命名为TerminalFix,因为它与经典的ClickFix攻击相似,但将目标从Windows运行对话框转向了终端或PowerShell。

研究人员解释,传统ClickFix活动诱导受害者在Windows运行对话框中执行命令,而TerminalFix活动则将同一技术应用于Windows终端或PowerShell,从而增加了复杂多行脚本成功执行的可能性。与通常投放简单信息窃取程序的ClickFix活动不同,TerminalFix试图部署更复杂的解决方案。受害者在终端中运行命令后,会收到两个文件:一个合法的可执行文件和一个恶意DLL文件。该可执行文件会侧载恶意DLL,进而释放一个名为client.py的隐藏载荷。

这是一个自定义的Python植入物,它会创建加密的WebSocket连接回连至攻击者,并提供SOCKS5风格的代理访问权限,使攻击者能够进入受害者的内部网络。换言之,攻击者部署的是一个远程访问或网络隧道植入物,可用于连接内部机器、探测域控制器、运行命令、在重启后维持访问,并最终将受感染主机作为横向移动的跳板。微软表示,这种入侵方式尤其危险,因为它通过反向隧道为攻击者提供了对组织内部网络的直接访问。观察到的侦察和反向隧道能力可能使攻击者能够识别并访问受损主机上的其他系统。

微软并未观察到攻击者实际进行横向移动,因此尚难判断他们利用此类访问的目的。但研究人员敦促企业保持警惕,指出应将被感染设备视为潜在的网络跳板,并调查横向移动和凭据泄露情况。微软警告,在随后的手动操作阶段,攻击者通常会利用此类访问权限提升权限、禁用安全控制、窃取敏感数据,并在整个组织中部署勒索软件。