مایکروسافت TerminalFix را شناسایی کرد؛ حمله‌ای که کاربران را طعمه اجرای فرمان مخرب می‌کند

مایکروسافت یک نوع جدید از حملات ClickFix را تحت عنوان TerminalFix شناسایی کرد. در این حمله، بازدیدکنندگان صفحات به‌خطر افتاده با کپچاهای جعلی Cloudflare فریب داده می‌شوند و ترغیب می‌گردند یک فرمان PowerShell را در Windows Terminal یا PowerShell کپی و اجرا کنند.

زنجیره حمله و روش کار

عاملان TerminalFix از فرایندی چندمرحله‌ای و هدفمند استفاده می‌کنند که ترکیبی از تکنیک‌های شناخته‌شده و ابزار سفارشی است:

  • قرار دادن کپچاهای جعلی روی صفحات آلوده برای ترغیب کاربر به اجرای فرمان PowerShell.
  • دانلود یک آرشیو ZIP حاوی باینری قانونی LockScreenContentServer.exe و یک DLL مخرب dui70.dll برای اجرای تکنیک بارگذاری جانبی DLL.
  • استخراج مرحله‌های بعدی از داخل تصاویر PNG با استفاده از استگانوگرافی، دریافت اجزاء از دامنه‌های خارجی و ایجاد ماندگاری از طریق کلیدهای Run در رجیستری و تسک‌های زمان‌بندی‌شده.
  • اجرای یک ایمپلنت پایتون که به‌عنوان درپشتی عمل می‌کند و ترافیک TCP را از طریق یک کانال WebSocket رمزنگاری‌شده به سرور مهاجم منتقل می‌نماید.

قابلیت‌های ایمپلنت و فرایند شناسایی

درپشتی گزارش‌شده (client.py) از طریق یک اتصال WebSocket رمزنگاری‌شده به gitnow.dev:443 متصل می‌شود و امکان ایجاد تونل معکوس را برای دسترسی شبکه‌ای مهاجم به میزبان‌های قابل مشاهده در شبکه قربانی فراهم می‌آورد. فرایند شناسایی شامل موارد زیر است:

  • جمع‌آوری فراداده سیستم و مشخصات سخت‌افزاری و نرم‌افزاری دستگاه.
  • کشف اعتمادهای دامنه، شمارش مدیران دامنه و جستجوی اشیاء کاربران و کامپیوترها در Active Directory.
  • پینگ کردن سرورهای نام برای ترسیم توپولوژی شبکه داخلی و شناسایی میزبان‌های در دسترس.

همچنین حمله یک حلقه نظارت PowerShell برقرار می‌کند که یک فایل متنی را برای فرمان‌های جدید زیرنظر می‌گیرد، آن‌ها را با Invoke-Expression اجرا و خروجی را در فایل ثبت می‌کند؛ روشی که تشخیص و پاک‌سازی را برای تیم‌های دفاعی دشوار می‌سازد.

چرا TerminalFix خطرناک است

تونل معکوس موجود در این حمله به مهاجم اجازه می‌دهد از میزبان آلوده به‌عنوان پراکسی برای نفوذ به شبکه داخلی استفاده کند و به‌سادگی به سایر سیستم‌ها دسترسی یابد. این قابلیت می‌تواند برای ارتقای امتیازات، دورزدن کنترل‌های امنیتی، استخراج داده‌های حساس یا استقرار باج‌افزار مورد سوءاستفاده قرار گیرد.

نشانه‌های قابل شناسایی و شاخص‌های رفتار (IOCs)

  • وجود فایل‌های LockScreenContentServer.exe و dui70.dll و فعالیت‌های غیرمعمول مرتبط با بارگذاری جانبی DLL.
  • درخواست‌های شبکه به دامنه‌های مشکوکی مانند bestsocialmedianewspapper[.]com یا offlineupdater[.]com و ارتباطات WebSocket به gitnow[.]dev:443.
  • تسک‌های زمان‌بندی‌شده جدید، کلیدهای Run در رجیستری و اسکریپت‌های PowerShell که حلقه نظارت فایل اجرا می‌کنند.
  • نشانه‌های اسکن Active Directory یا پینگ‌های داخلی برای کشف توپولوژی شبکه.

دستورالعمل‌های کاهش خطر

  • محدود کردن توانایی اجرای PowerShell و دسترسی به پنجره Run برای کاربران عادی با استفاده از AppLocker، Application Control for Windows یا سیاست‌های گروهی (Group Policy).
  • در صورت امکان، دسترسی به دیالوگ Run (کلید Win+R) را مسدود یا بازبینی کنید.
  • فعال‌سازی Script Block Logging و دیگر قابلیت‌های ثبت PowerShell برای شناسایی فرمان‌های مبهم یا رمزگذاری‌شده.
  • پایش شاخص‌های بارگذاری جانبی DLL و ارتباطات مشکوک WebSocket، و بازبینی تسک‌ها و کلیدهای رجیستری برای شواهد ماندگاری غیرمعمول.
  • آموزش کارکنان برای شناسایی صفحات کپچا جعلی و اجتناب از اجرای فرمان‌ها یا اسکریپت‌هایی که از منابع نامعتبر درخواست می‌شوند.

اقدامات فوری و توصیه‌های عملی

اقدام ضروری: قواعد اجرای اسکریپت را سخت‌تر کنید، لاگ‌ها را برای رفتارهای مشکوک پایش نمایید و آموزش کاربران را فوراً تشدید کنید تا از سوءاستفاده از این تاکتیک جلوگیری شود.

تیم‌های امنیتی باید این نوع حملات را در سناریوهای پاسخ به رخداد لحاظ کرده، قواعد دسترسی و کنترل اجرای اسکریپت را بازنگری کنند و ابزارهای پایش شبکه را برای کشف تونل‌های معکوس و ارتباطات WebSocket به‌روزرسانی نمایند.

برای پس‌زمینه فنی بیشتر درباره مفاهیمی مانند DLL sideloading و WebSocket می‌توانید به منابع فنی معتبر مراجعه کنید.

گزارش‌ها و اطلاعات بیشتر درباره شاخص‌های تهدید و راهکارهای پاسخ در منابع رسمی مایکروسافت و مستندات امنیتی مربوطه در دسترس است؛ این رخداد نمونه‌ای از ترکیب مهندسی اجتماعی با تکنیک‌های فنی پیشرفته است که نیاز به آمادگی و واکنش سریع تیم‌های دفاعی دارد.