新聞

TerminalFix 攻擊:假冒 Cloudflare 驗證頁面誘騙用戶貼上惡意 PowerShell 指令

2026 / 09 / 02
編輯部
TerminalFix 攻擊:假冒 Cloudflare 驗證頁面誘騙用戶貼上惡意 PowerShell 指令
微軟(Microsoft)資安團隊揭露一波新型社交工程攻擊活動,命名為「TerminalFix」。這是 ClickFix 手法的變種,鎖定跨多個產業的組織。攻擊者透過遭入侵的網站,顯示偽造的 Cloudflare 人機驗證(Turnstile)覆蓋畫面,誘導使用者複製並貼上偽裝成「驗證」指令的惡意 PowerShell 腳本並執行。

微軟資安研究員指出,傳統 ClickFix 攻擊通常引導受害者開啟 Windows「執行」(Run)對話框貼上指令;TerminalFix 則改為引導使用者開啟 Windows Terminal 或 PowerShell 視窗執行,以提高複雜多行腳本的成功執行率

多階段攻擊鏈:從 DLL 側載到反向通道

根據微軟分析,此次攻擊鏈結合 DLL 側載(side-loading)、隱寫術(steganography)酬載擷取、大規模 Active Directory 偵察,以及自訂反向通道(reverse tunnel)植入程式,四項技術環環相扣。使用者貼上指令後,系統會下載一個壓縮檔,內含具合法簽章的執行檔「LockScreenContentServer.exe」與惡意動態連結庫「dui70.dll」,並透過 DLL 側載啟動惡意程式。

完成側載後,惡意程式會從外部網域「bestsocialmedianewspapper[.]com」或「offlineupdater[.]com」下載 PNG 圖片,並以隱寫術從像素資料中還原下一階段酬載;同時透過登錄檔啟動機碼與排程工作建立持久化機制。隨後,惡意程式展開網域偵察,包括蒐集系統資訊、查詢網域信任關係、列舉網域管理員帳號、搜尋 Active Directory 使用者與電腦,以及掃描內部伺服器連通性以繪製網路拓撲。

攻擊鏈最終會部署以 Python 打造的反向通道 C2 植入程式「client.py」,透過加密 WebSocket 通道將任意 TCP 流量隧道回攻擊者基礎設施「gitnow[.]dev:443」,使 C2 伺服器得以連接受害網路中任何可達主機。此外,惡意程式也會建立持續運作的 PowerShell 監控迴圈,監看特定文字檔以接收新指令並回傳執行結果,形成簡易但有效的非同步命令通道。

潛在風險與影響範圍

微軟指出,此類入侵的風險在於攻擊者可透過反向通道直接觸及組織內部網路;再加上其偵察與反向通道能力,可能協助攻擊者識別並連接到受害主機以外的其他系統。微軟也表示,在本次分析的攻擊鏈中,尚未觀察到後續的權限提升、關閉資安防護、資料外洩或部署勒索軟體等行為;然而,研判這類存取權限仍可能被進一步濫用於上述用途。

微軟建議之防禦措施

微軟建議企業採取以下防禦措施以因應此威脅:
  • 透過 AppLocker、Windows 應用程式控制(App Control for Windows)或群組原則,限制一般使用者執行 PowerShell 與「執行」對話框的權限。
  • 視需求考慮封鎖或稽核 Windows「執行」(Win+R)功能。
  • 監控 DLL 側載相關指標,留意 LockScreenContentServer.exe 從非標準路徑執行的情況。
  • 加強員工教育訓練,協助辨識 ClickFix 類型的社交工程手法。
  • 啟用 PowerShell 指令碼區塊記錄(script block logging),以偵測並分析經過混淆或編碼的指令。

本文轉載自 TheHackerNews。