TerminalFix: поддельные CAPTCHA от Cloudflare открывают доступ в корпоративную сеть

· Безопасность
Microsoft раскрыла новую разновидность атак ClickFix, которая заставляет пользователя выполнить вредоносную команду в Windows Terminal или PowerShell и разворачивает обратный туннель в сеть жертвы.

cover.svg

Компания Microsoft описала новый вариант социально-инженерной атаки семейства ClickFix, получивший название TerminalFix. Классические кампании ClickFix направляют жертву в диалоговое окно «Выполнить» (Win+R), тогда как TerminalFix предлагает вставить команду в Windows Terminal или PowerShell. По мнению исследователей, это повышает шансы на успешный запуск сложных многострочных скриптов.

Как устроена приманка

Отправной точкой служат скомпрометированные сайты, на которых посетителю показывают поддельную проверку CAPTCHA якобы от Cloudflare. Под предлогом «подтверждения человечности» пользователя просят скопировать и выполнить команду PowerShell. Эта команда загружает ZIP-архив с легитимным исполняемым файлом (LockScreenContentServer.exe) и подложной библиотекой (dui70.dll) — так запускается атака через подмену DLL (DLL sideloading).

Многоступенчатая цепочка

Подгруженная библиотека извлекает следующие компоненты, спрятанные внутри PNG-изображений методом стеганографии, которые скачиваются с внешних доменов. Затем вредонос закрепляется в системе сразу двумя способами — через ключи автозапуска в реестре и запланированные задачи, — проводит разведку домена и разворачивает написанный на Python имплант обратного туннеля.

Бэкдор (client.py) через зашифрованный WebSocket-канал туннелирует произвольный TCP-трафик на инфраструктуру злоумышленников, а также позволяет управляющему серверу дотягиваться до любого узла, видимого из сети жертвы. Отдельно в системе остаётся PowerShell-цикл, который следит за текстовым файлом, исполняет появляющиеся в нём команды через Invoke-Expression и пишет результат в файл вывода.

На этапе разведки собираются метаданные системы, выполняется поиск доверительных отношений домена, перечисление доменных администраторов и объектов Active Directory, а также картографирование внутренней сети через пинг серверов.

Чем опасно и как защищаться

Опасность, подчёркивает Microsoft, в том, что обратный туннель даёт атакующему прямой сетевой доступ внутрь организации: с захваченного узла можно находить и достигать другие системы, повышать привилегии, отключать средства защиты, красть данные и разворачивать программы-вымогатели.

В качестве мер защиты рекомендуется ограничить запуск PowerShell и диалога «Выполнить» для обычных пользователей средствами AppLocker, Application Control или групповых политик; при ненадобности блокировать или аудировать Win+R; отслеживать признаки DLL sideloading; включить журналирование блоков сценариев PowerShell и обучать сотрудников распознавать атаки типа ClickFix.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.