Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

TerminalFix lokker deg til å lime bakdøren inn i PowerShell

KI Takeaway KI-generert · kan inneholde feil

Sperr PowerShell og Kjør-dialogen for vanlige brukere, for TerminalFix får ofrene til å lime inn angrepskoden helt selv.

Én kopiert kommandolinje er hele inngangen. Microsoft har beskrevet en ClickFix-variant kalt TerminalFix, der kompromitterte nettsteder viser en falsk Cloudflare-verifisering og ber besøkende kjøre en PowerShell-kommando for å bevise at de er mennesker. Analysen kom denne uken, og kampanjen rammer virksomheter i flere bransjer.

Endringen ligger i hvor ofret sendes.

«Der tradisjonelle ClickFix-kampanjer sender ofre til Kjør-dialogen i Windows, bruker TerminalFix-kampanjer samme teknikk, men leder brukerne til Windows Terminal eller PowerShell i stedet, noe som øker sannsynligheten for at komplekse skript over flere linjer kjøres» — Sagar Patil, Suriyaraj Natarajan og Parasharan Raghavan, sikkerhetsforskere i Microsoft

Kommandoen laster ned et ZIP-arkiv med en legitim binærfil, LockScreenContentServer.exe, og en falsk dui70.dll. DLL-en lastes inn via sideloading og henter neste steg fra PNG-bilder på domenene bestsocialmedianewspapper og offlineupdater. Persistens settes i Registry Run-nøkler og planlagte oppgaver, før en Python-basert bakdør ved navn client.py åpner en kryptert WebSocket-tunnel mot gitnow.dev på port 443.

Tunnelen er den alvorlige delen. Den lar angriperen nå hvilken som helst maskin som er synlig fra den infiserte verten, ikke bare verten selv, og Microsoft advarer om at tilgangen kan brukes videre til å eskalere rettigheter, slå av sikkerhetsverktøy, hente ut data og kjøre løsepengevirus. Før tunnelen settes opp kartlegger skadevaren Active Directory: domenetillit, domeneadministratorer og søk etter brukere og maskiner. Kampanjen legger i tillegg igjen en PowerShell-løkke som overvåker en tekstfil for nye kommandoer og kjører dem med Invoke-Expression.

For deg som bygger er poenget selve vanen: installasjonsinstrukser og agent-oppsett kommer stadig oftere som en ferdig kommando du skal lime inn i terminalen. TerminalFix er bygget for at den bevegelsen skal gå på autopilot.

Hva bør du gjøre?

  1. Begrens PowerShell og Kjør-dialogen for vanlige brukere med AppLocker, Application Control for Windows eller gruppepolicy, og vurder å blokkere Win+R helt hvis ingen trenger den.
  2. Slå på script block logging i PowerShell, slik at obfuskerte og kodede kommandoer havner i loggen.
  3. Overvåk etter tegn på DLL-sideloading, spesielt legitime signerte binærfiler som starter fra uventede kataloger.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter