TerminalFix: поддельная CAPTCHA доставляет ВПО через стеганографию
Кампания Microsoft TerminalFix применяет социальную инженерию в стиле ClickFix. Пользователям показывают поддельную CAPTCHA от Cloudflare, которая незаметно копирует вредоносную команду в буфер обмена. Затем жертву инструктируют открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека.
Как запускается вредоносная цепочка
Атака начинается после посещения скомпрометированного веб-сайта или ресурса, контролируемого злоумышленниками. Взаимодействие с поддельной CAPTCHA приводит к копированию команды в буфер обмена. Пользователь самостоятельно выполняет ее в одном из системных инструментов, что обеспечивает ВПО первоначальную точку присутствия.
После запуска TerminalFix загружает с контролируемой злоумышленниками инфраструктуры файлы, которые выглядят как обычные изображения PNG. Внутри изображений скрыты данные полезной нагрузки, передаваемые с использованием стеганографии.
Извлечение полезной нагрузки
PowerShell-скрипт анализирует данные пикселей изображения и извлекает встроенный файл. Первые восемь байтов определяют длину этого файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL. Они записываются на диск и объединяются для выполнения.
Механизмы обхода защиты
TerminalFix отличается от многих кампаний ClickFix, которые преимущественно распространяют ВПО, крадущие информацию. В этой кампании используется цепочка техник обхода защиты и выполнения, включая:
- подмену DLL, DLL sideloading;
- скрытые папки;
- стеганографическую доставку полезной нагрузки;
- реалистичную ротацию заголовков User-Agent браузера;
- зашифрованные коммуникации по WebSocket.
Эти методы помогают ВПО маскировать файлы и сетевой трафик, затрудняя анализ и обнаружение. Кампания сочетает выполнение команд с участием пользователя, многоэтапную реконструкцию полезной нагрузки и несколько механизмов обхода защиты. Она не полагается исключительно на обфусцированный загрузчик PowerShell.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



