مایکروسافت TerminalFix را شناسایی کرد؛ حملهای که کاربران را طعمه اجرای فرمان مخرب میکند
مایکروسافت یک نوع جدید از حملات ClickFix را تحت عنوان TerminalFix شناسایی کرد. در این حمله، بازدیدکنندگان صفحات بهخطر افتاده با کپچاهای جعلی Cloudflare فریب داده میشوند و ترغیب میگردند یک فرمان PowerShell را در Windows Terminal یا PowerShell کپی و اجرا کنند.
زنجیره حمله و روش کار
عاملان TerminalFix از فرایندی چندمرحلهای و هدفمند استفاده میکنند که ترکیبی از تکنیکهای شناختهشده و ابزار سفارشی است:
- قرار دادن کپچاهای جعلی روی صفحات آلوده برای ترغیب کاربر به اجرای فرمان PowerShell.
- دانلود یک آرشیو ZIP حاوی باینری قانونی
LockScreenContentServer.exeو یک DLL مخربdui70.dllبرای اجرای تکنیک بارگذاری جانبی DLL. - استخراج مرحلههای بعدی از داخل تصاویر PNG با استفاده از استگانوگرافی، دریافت اجزاء از دامنههای خارجی و ایجاد ماندگاری از طریق کلیدهای Run در رجیستری و تسکهای زمانبندیشده.
- اجرای یک ایمپلنت پایتون که بهعنوان درپشتی عمل میکند و ترافیک TCP را از طریق یک کانال WebSocket رمزنگاریشده به سرور مهاجم منتقل مینماید.
قابلیتهای ایمپلنت و فرایند شناسایی
درپشتی گزارششده (client.py) از طریق یک اتصال WebSocket رمزنگاریشده به gitnow.dev:443 متصل میشود و امکان ایجاد تونل معکوس را برای دسترسی شبکهای مهاجم به میزبانهای قابل مشاهده در شبکه قربانی فراهم میآورد. فرایند شناسایی شامل موارد زیر است:
- جمعآوری فراداده سیستم و مشخصات سختافزاری و نرمافزاری دستگاه.
- کشف اعتمادهای دامنه، شمارش مدیران دامنه و جستجوی اشیاء کاربران و کامپیوترها در Active Directory.
- پینگ کردن سرورهای نام برای ترسیم توپولوژی شبکه داخلی و شناسایی میزبانهای در دسترس.
همچنین حمله یک حلقه نظارت PowerShell برقرار میکند که یک فایل متنی را برای فرمانهای جدید زیرنظر میگیرد، آنها را با Invoke-Expression اجرا و خروجی را در فایل ثبت میکند؛ روشی که تشخیص و پاکسازی را برای تیمهای دفاعی دشوار میسازد.
چرا TerminalFix خطرناک است
تونل معکوس موجود در این حمله به مهاجم اجازه میدهد از میزبان آلوده بهعنوان پراکسی برای نفوذ به شبکه داخلی استفاده کند و بهسادگی به سایر سیستمها دسترسی یابد. این قابلیت میتواند برای ارتقای امتیازات، دورزدن کنترلهای امنیتی، استخراج دادههای حساس یا استقرار باجافزار مورد سوءاستفاده قرار گیرد.
نشانههای قابل شناسایی و شاخصهای رفتار (IOCs)
- وجود فایلهای
LockScreenContentServer.exeوdui70.dllو فعالیتهای غیرمعمول مرتبط با بارگذاری جانبی DLL. - درخواستهای شبکه به دامنههای مشکوکی مانند
bestsocialmedianewspapper[.]comیاofflineupdater[.]comو ارتباطات WebSocket بهgitnow[.]dev:443. - تسکهای زمانبندیشده جدید، کلیدهای Run در رجیستری و اسکریپتهای PowerShell که حلقه نظارت فایل اجرا میکنند.
- نشانههای اسکن Active Directory یا پینگهای داخلی برای کشف توپولوژی شبکه.
دستورالعملهای کاهش خطر
- محدود کردن توانایی اجرای PowerShell و دسترسی به پنجره Run برای کاربران عادی با استفاده از AppLocker، Application Control for Windows یا سیاستهای گروهی (Group Policy).
- در صورت امکان، دسترسی به دیالوگ Run (کلید
Win+R) را مسدود یا بازبینی کنید. - فعالسازی Script Block Logging و دیگر قابلیتهای ثبت PowerShell برای شناسایی فرمانهای مبهم یا رمزگذاریشده.
- پایش شاخصهای بارگذاری جانبی DLL و ارتباطات مشکوک WebSocket، و بازبینی تسکها و کلیدهای رجیستری برای شواهد ماندگاری غیرمعمول.
- آموزش کارکنان برای شناسایی صفحات کپچا جعلی و اجتناب از اجرای فرمانها یا اسکریپتهایی که از منابع نامعتبر درخواست میشوند.
اقدامات فوری و توصیههای عملی
اقدام ضروری: قواعد اجرای اسکریپت را سختتر کنید، لاگها را برای رفتارهای مشکوک پایش نمایید و آموزش کاربران را فوراً تشدید کنید تا از سوءاستفاده از این تاکتیک جلوگیری شود.
تیمهای امنیتی باید این نوع حملات را در سناریوهای پاسخ به رخداد لحاظ کرده، قواعد دسترسی و کنترل اجرای اسکریپت را بازنگری کنند و ابزارهای پایش شبکه را برای کشف تونلهای معکوس و ارتباطات WebSocket بهروزرسانی نمایند.
برای پسزمینه فنی بیشتر درباره مفاهیمی مانند DLL sideloading و WebSocket میتوانید به منابع فنی معتبر مراجعه کنید.
گزارشها و اطلاعات بیشتر درباره شاخصهای تهدید و راهکارهای پاسخ در منابع رسمی مایکروسافت و مستندات امنیتی مربوطه در دسترس است؛ این رخداد نمونهای از ترکیب مهندسی اجتماعی با تکنیکهای فنی پیشرفته است که نیاز به آمادگی و واکنش سریع تیمهای دفاعی دارد.





