TerminalFix: фальшивый CAPTCHA запускает вредоносный PowerShell и обратный туннель
Microsoft зафиксировала кампанию TerminalFix, которая представляет собой вариант атаки ClickFix. Злоумышленники используют скомпрометированные веб-сайты, чтобы побуждать пользователей выполнить вредоносную PowerShell-команду через Windows Terminal или PowerShell.
Поддельная CAPTCHA запускает заражение
На скомпрометированных сайтах жертвам показывают поддельную CAPTCHA Cloudflare Turnstile. Она копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell.
После выполнения команда загружает и извлекает ZIP-архив в каталог C:ProgramData. В архиве находятся:
- легитимный подписанный файл
LockScreenContentServer.exe; - вредоносный файл
dui70.dll; - пакетный скрипт.
Легитимный исполняемый файл подгружает dui70.dll. Библиотека использует встроенный обфусцированный ресурс для размещения дополнительного кода.
Полезная нагрузка скрыта в изображениях
DLL запускает PowerShell для загрузки PNG-изображений с инфраструктуры, контролируемой злоумышленниками. Фрагменты полезной нагрузки извлекаются из пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск.
ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты. Для закрепления используются два механизма, имена которых напоминают компоненты экрана блокировки Windows:
- ключ
Runв реестре для каждого пользователя; - запланированная задача, которая повторно запускает полезную нагрузку примерно каждые 60 минут.
Разведка в Active Directory и сети
После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. Кампания включает изучение доверительных отношений между доменами с помощью nltest, обнаружение контроллеров домена и перечисление администраторов домена.
Кроме того, злоумышленники выполняют поиск пользователей и компьютеров домена через ADSI, собирают описания пользователей и проводят ping-сканирование целевых серверов.
Обработка многоязычного вывода команд указывает на поддержку систем с английской, испанской или немецкой локалью.
Мониторинг команд через PowerShell
Кампания создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются через Invoke-Expression, а результаты сохраняются в отдельный файл вывода.
Обратные туннели через WebSocket
Ключевой возможностью на этапе пост-компрометации становится кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с python.org, после чего client.py скрытно запускается через pythonw.exe.
Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании к системам, доступным с зараженного хоста.
Взаимодействие осуществляется с инфраструктурой, включая gitnow.dev.
Дальнейшие действия в цепочке атаки не зафиксированы
Microsoft не зафиксировала в проанализированной цепочке атаки последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей. При этом скомпрометированный хост следует рассматривать как потенциальную точку перемещения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



