Ένας διευθυντής μάρκετινγκ σε μια μεσαίου μεγέθους εταιρεία έχει μια απογοητευτική Τρίτη. Ένας σύνδεσμος Zoom για μια κρίσιμη συνάντηση πελατών αποτυγχάνει να φορτώσει σωστά, εμφανίζοντας ένα σφάλμα προγράμματος περιήγησης σχετικά με έναν κωδικοποιητή που λείπει. Εμφανίζεται ένα βοηθητικό αναδυόμενο παράθυρο με ένα κουμπί «Διόρθωση». Ζητά από τον διευθυντή να αντιγράψει μια γραμμή κώδικα, να ανοίξει το PowerShell και να επικολλήσει την εντολή για να επιλύσει το πρόβλημα. Μέσα σε δευτερόλεπτα, ο διευθυντής επιστρέφει στη συνάντηση, αγνοώντας ότι μόλις κάλεσε έναν επιτιθέμενο στο εσωτερικό δίκτυο της εταιρείας. Αυτός είναι ο πυρήνας της τακτικής κοινωνικής μηχανικής ClickFix, και η τελευταία της εξέλιξη είναι μια εκστρατεία που η Microsoft ονομάζει TerminalFix.
Πρόσφατα ανέλυσα ένα δείγμα από αυτήν την εκστρατεία στο εργαστήριό μου. Η τεχνική πολυπλοκότητα του κακόβουλου λογισμικού είναι αξιοσημείωτη, αλλά η ψυχολογική χειραγώγηση είναι η πραγματική μηχανή της επίθεσης. Οι επιτιθέμενοι έχουν μετατοπιστεί από τα τεχνικά exploits σε αυτό που ονομάζω «εκτέλεση με υποβοήθηση ανθρώπου». Δεν χρειάζεται πλέον να βρουν μια ευπάθεια zero-day σε ένα πρόγραμμα περιήγησης όταν μπορούν απλώς να πείσουν έναν άνθρωπο να παρακάμψει κάθε έλεγχο ασφαλείας στο δικό του μηχάνημα. Από την άποψη του κινδύνου, αυτό παρακάμπτει ολόκληρη την έννοια της περιμέτρου του δικτύου.
Η εκστρατεία TerminalFix ξεκινά με μια παραβιασμένη ιστοσελίδα ή μια κακόβουλη διαφήμιση. Όταν ένας χρήστης προσγειώνεται στη σελίδα, βλέπει μια ρεαλιστική επικάλυψη που μιμείται ένα Cloudflare CAPTCHA ή μια ειδοποίηση ενημέρωσης του προγράμματος περιήγησης. Αυτή είναι μια έξυπνη επιλογή επειδή οι χρήστες είναι προγραμματισμένοι να εμπιστεύονται αυτές τις διεπαφές. Μας λένε εδώ και μια δεκαετία ότι τα CAPTCHA είναι ο τρόπος με τον οποίο αποδεικνύουμε ότι είμαστε άνθρωποι και ασφαλείς. Ο επιτιθέμενος υπονομεύει αυτή την εμπιστοσύνη μετατρέποντας μια τελετουργία ασφαλείας σε διάνυσμα μόλυνσης.
Στην παραλλαγή TerminalFix, ο χρήστης καθοδηγείται να εκτελέσει μια σειρά από χειροκίνητα βήματα για να «επαληθεύσει» την ταυτότητά του ή να διορθώσει ένα σφάλμα απόδοσης. Οι οδηγίες λένε στον χρήστη να πατήσει έναν συγκεκριμένο συνδυασμό πλήκτρων, όπως το πλήκτρο Windows + R, ή να ανοίξει απευθείας το Windows Terminal. Ενώ ο χρήστης ακολουθεί αυτά τα βήματα, ο ιστότοπος αντιγράφει σιωπηλά μια κακόβουλη εντολή στο πρόχειρο του συστήματος. Όταν ο χρήστης επικολλά αυτό που νομίζει ότι είναι ένα κλειδί επαλήθευσης, στην πραγματικότητα επικολλά μια εντολή PowerShell μιας γραμμής που ξεκινά μια μόλυνση πολλαπλών σταδίων.
Κοιτάζοντας το τοπίο των απειλών, αυτή η μέθοδος είναι εξαιρετικά αποτελεσματική επειδή αποφεύγει πολλά παραδοσιακά φίλτρα πυλών ηλεκτρονικού ταχυδρομείου. Δεν υπάρχει κακόβουλο συνημμένο προς σάρωση και κανένας ύποπτος σύνδεσμος στα εισερχόμενα. Η αλληλεπίδραση συμβαίνει εξ ολοκλήρου μέσα στο πρόγραμμα περιήγησης και στο τοπικό περιβάλλον του χρήστη. Από σχεδιασμό, η εντολή είναι συχνά συσκοτισμένη ή χρησιμοποιεί νόμιμα εργαλεία συστήματος όπως το «powershell.exe» ή το «msiexec.exe» για να κατεβάσει το επόμενο στάδιο, καθιστώντας δύσκολο για το βασικό λογισμικό προστασίας από ιούς να επισημάνει την αρχική εκτέλεση.
Οι προηγούμενες εκστρατείες ClickFix βασίζονταν συχνά στο παράθυρο διαλόγου «Εκτέλεση» (Run) των Windows για την εκτέλεση σύντομων εντολών. Αν και αποτελεσματικό για απλά στελέχη λήψης (downloaders), το παράθυρο διαλόγου «Εκτέλεση» έχει όριο χαρακτήρων που περιορίζει την πολυπλοκότητα του αρχικού σεναρίου. Το TerminalFix στοχεύει αντ' αυτού στο Windows Terminal ή το PowerShell. Αυτή η αλλαγή δεν είναι απλώς μια αισθητική προτίμηση. Ένα παράθυρο τερματικού μπορεί να δεχτεί σημαντικά μεγαλύτερα σενάρια πολλαπλών γραμμών που περιλαμβάνουν ενσωματωμένη λογική για ελέγχους περιβάλλοντος και ρουτίνες κατά της ανάλυσης.
Οι ερευνητές της Microsoft υποστηρίζουν ότι η καθοδήγηση των χρηστών στο PowerShell αυξάνει την πιθανότητα επιτυχούς εκτέλεσης πολύπλοκων σεναρίων. Οι σύγχρονες εκδόσεις των Windows συχνά ανοίγουν το Terminal σε μια συνεδρία PowerShell από προεπιλογή, παρέχοντας στον επιτιθέμενο ένα ισχυρό περιβάλλον δέσμης ενεργειών έτοιμο προς χρήση. Αυτή η πολυπλοκότητα επιτρέπει στον επιτιθέμενο να διεξάγει αρχική αναγνώριση πριν οποιοδήποτε δευτερεύον ωφέλιμο φορτίο φτάσει στον δίσκο. Το σενάριο μπορεί να ελέγξει εάν το μηχάνημα είναι συνδεδεμένο σε έναν τομέα (domain), να αναζητήσει συγκεκριμένο λογισμικό ασφαλείας ή να προσδιορίσει εάν εκτελείται μέσα σε μια εικονική μηχανή που χρησιμοποιείται από ερευνητές κακόβουλου λογισμικού.
Στο παρασκήνιο, η αρχική εντολή PowerShell κατεβάζει ένα αρχείο ZIP. Μέσα σε αυτό το αρχείο βρίσκεται ένα νόμιμο εκτελέσιμο και ένα κακόβουλο DLL. Ο επιτιθέμενος χρησιμοποιεί μια τεχνική που ονομάζεται DLL sideloading. Όταν εκτελείται το νόμιμο πρόγραμμα, αναζητά συγκεκριμένα αρχεία βιβλιοθήκης που χρειάζεται για να λειτουργήσει. Ο επιτιθέμενος τοποθετεί ένα κακόβουλο αρχείο με το ίδιο όνομα στον ίδιο φάκελο. Το σύστημα φορτώνει τον κακόβουλο κώδικα αντί για την πραγματική βιβλιοθήκη. Αυτός είναι ένας κρυφός τρόπος για να αποκρύψετε κακόβουλη δραστηριότητα κάτω από το όνομα διεργασίας μιας αξιόπιστης εφαρμογής.
Η αλυσίδα επίθεσης δεν σταματά στην απλή εκτέλεση αρχείων. Το TerminalFix χρησιμοποιεί στεγανογραφία για να κρύψει τα δευτερεύοντα ωφέλιμα φορτία του μέσα σε φαινομενικά αβλαβή αρχεία εικόνας PNG. Αυτό είναι ένα προληπτικό μέτρο κατά της επιθεώρησης κίνησης βάσει δικτύου. Ένα τείχος προστασίας μπορεί να αποκλείσει την άμεση λήψη ενός εκτελέσιμου αρχείου, αλλά είναι απίθανο να επισημάνει μια σειρά λήψεων εικόνων από έναν τομέα που φαίνεται νόμιμος. Το κακόβουλο DLL εξάγει τον κρυφό κώδικα από αυτές τις εικόνες και συναρμολογεί το τελικό ωφέλιμο φορτίο στη μνήμη.
Ένα από τα πιο επικίνδυνα στοιχεία αυτής της εκστρατείας είναι το εμφύτευμα C2 αντίστροφης σήραγγας (reverse-tunnel) που βασίζεται στην Python. Αυτό το εμφύτευμα δημιουργεί μια επίμονη σύνδεση με την υποδομή του επιτιθέμενου χρησιμοποιώντας ένα κρυπτογραφημένο κανάλι WebSocket. Διοχετεύει αυθαίρετη κίνηση TCP πίσω μέσω αυτού του καναλιού. Μιλώντας προληπτικά, αυτός είναι ένας εφιάλτης για τους ανταποκριτές περιστατικών. Τοποθετεί ουσιαστικά τον επιτιθέμενο μέσα στο εσωτερικό δίκτυο σαν να ήταν φυσικά συνδεδεμένος σε μια θύρα ethernet στο γραφείο.
Σε περίπτωση παραβίασης που περιλαμβάνει αυτή την αντίστροφη σήραγγα, ο επιτιθέμενος έχει άμεση οπτική επαφή με τους ελεγκτές τομέα (domain controllers) του οργανισμού, τα κοινόχρηστα αρχεία και τις εσωτερικές εφαρμογές. Μπορούν να παρακάμψουν πολλούς εξωτερικούς ελέγχους ασφαλείας επειδή η κίνησή τους προέρχεται από έναν αξιόπιστο εσωτερικό κεντρικό υπολογιστή. Οι ερευνητές της Microsoft έχουν παρατηρήσει επιτιθέμενους να χρησιμοποιούν αυτή την πρόσβαση για να κλιμακώσουν τα προνόμια και να εξάγουν ευαίσθητα δεδομένα. Σε ορισμένες περιπτώσεις, αυτή η πρόσβαση οδηγεί απευθείας στην ανάπτυξη ransomware σε ολόκληρη την επιχείρηση.
Υπάρχει μια υγιής συζήτηση στην κοινότητα ασφαλείας σχετικά με το αν το TerminalFix είναι μια πραγματικά ξεχωριστή απειλή. Ορισμένοι ερευνητές, συμπεριλαμβανομένου του Tommy Madjar από την Proofpoint, υποστηρίζουν ότι η χρήση παραθύρων τερματικού δεν είναι μια νέα εξέλιξη. Επισημαίνουν ότι η παλαιότερη δραστηριότητα ClickFix από τις αρχές του 2024 χρησιμοποιούσε ήδη παράθυρα τερματικού για την εκτέλεση ωφέλιμων φορτίων. Από αυτή την άποψη, το TerminalFix είναι απλώς μια άλλη επανάληψη καθιερωμένων συμπλεγμάτων όπως το ClearFake ή το ErrTraffic.
Επικοινωνώ με αρκετούς αναλυτές πληροφοριών απειλών μέσω Signal που συμμερίζονται αυτόν τον σκεπτικισμό. Βλέπουν αυτές τις εκστρατείες ως μια συνεχή εξέλιξη των δελεασμάτων κοινωνικής μηχανικής και όχι ως ένα σύνολο διακριτών, επώνυμων απειλών. Είτε το ονομάσουμε TerminalFix είτε παραλλαγή του ClearFake, η τεχνική πραγματικότητα παραμένει η ίδια. Οι επιτιθέμενοι απομακρύνονται με επιτυχία από τα αυτοματοποιημένα exploits υπέρ της χειραγώγησης της συμπεριφοράς των χρηστών. Αυτή η στροφή απαιτεί να επανεξετάσουμε τον τρόπο με τον οποίο υπερασπιζόμαστε το τελικό σημείο (endpoint).
Σε αρχιτεκτονικό επίπεδο, το πρόβλημα είναι ότι έχουμε κατασκευάσει συστήματα που παρέχουν τεράστια ισχύ σε έναν τυπικό χρήστη μέσω της γραμμής εντολών. Ενώ οι προγραμματιστές και οι διαχειριστές συστημάτων χρειάζονται αυτά τα εργαλεία, ένας τυπικός υπάλληλος γραφείου σπάνια χρειάζεται να αγγίξει το PowerShell. Η εκστρατεία TerminalFix εκμεταλλεύεται αυτή την υπερβολική παροχή δυνατοτήτων. Εάν ένας χρήστης έχει τη δύναμη να εκτελέσει ένα σενάριο που δημιουργεί μια επίμονη σήραγγα δικτύου, τότε η ασφάλεια ολόκληρου του οργανισμού εξαρτάται από το να μην εξαπατηθεί αυτός ο μεμονωμένος χρήστης.
Η άμυνα έναντι του TerminalFix απαιτεί έναν συνδυασμό τεχνικών περιορισμών και εκπαίδευσης των χρηστών. Πέρα από την εφαρμογή διορθώσεων (patching), το πιο αποτελεσματικό τεχνικό αντίμετρο είναι ο περιορισμός του PowerShell και του παραθύρου διαλόγου «Εκτέλεση» των Windows για χρήστες που δεν τα χρειάζονται. Οι οργανισμοί μπορούν να χρησιμοποιήσουν το Group Policy ή το AppLocker για να δημιουργήσουν μια στάση «άρνησης από προεπιλογή» για αυτά τα εργαλεία. Εάν ο διευθυντής μάρκετινγκ από το προηγούμενο παράδειγμά μου προσπαθούσε να ανοίξει το PowerShell και λάμβανε ένα μήνυμα «Αυτή η ενέργεια περιορίζεται από τον διαχειριστή σας», η επίθεση θα είχε αποτύχει αμέσως.
Ωστόσο, οι ευρείς περιορισμοί δεν είναι πάντα εφικτοί. Πολλά σύγχρονα εργαλεία λογισμικού βασίζονται στην εκτέλεση τερματικού για εγκατάσταση και ενημερώσεις. Όπως σημείωσε ο Tommy Madjar, ακόμη και νόμιμα εργαλεία προγραμματιστών όπως το Claude Code προτείνουν μεθόδους εγκατάστασης που περιλαμβάνουν την επικόλληση εντολών σε ένα τερματικό. Αυτό δημιουργεί ένα μπερδεμένο περιβάλλον για τους χρήστες. Τους λένε να μην επικολλούν ποτέ εντολές από έναν ιστότοπο, αλλά στη συνέχεια τα επίσημα εταιρικά τους εργαλεία τους ζητούν να κάνουν ακριβώς αυτό. Αυτός είναι ο λόγος για τον οποίο η εκπαίδευση είναι το κρίσιμο συστατικό του ανθρώπινου τείχους προστασίας.
Η εκπαίδευση πρέπει να υπερβαίνει τις απλές συμβουλές «μην κάνετε κλικ». Οι χρήστες πρέπει να κατανοήσουν την έννοια της αξιόπιστης πηγής και τον συγκεκριμένο κίνδυνο του προχείρου. Συνιστώ στους οργανισμούς να διεξάγουν προσομοιώσεις ηλεκτρονικού ψαρέματος (phishing) που μιμούνται ειδικά την τεχνική ClickFix. Το να βλέπεις πόσο εύκολα ένα ψεύτικο CAPTCHA μπορεί να οδηγήσει σε μια προτροπή τερματικού είναι μια εμπειρία που ανοίγει τα μάτια για τους περισσότερους υπαλλήλους. Όταν οι χρήστες κατανοούν το «πώς» πίσω από την επίθεση, είναι πιο πιθανό να είναι ανθεκτικοί όταν αντιμετωπίσουν την πραγματική απειλή.
Από ιατροδικαστική άποψη, οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για ασυνήθιστες σχέσεις γονικής-θυγατρικής διεργασίας. Είναι σπάνιο για ένα πρόγραμμα περιήγησης ιστού όπως το Chrome ή το Edge να είναι η γονική διεργασία για μια συνεδρία PowerShell που στη συνέχεια δημιουργεί έναν διερμηνέα Python ενεργό στο δίκτυο. Αυτά τα σήματα είναι λεπτομερείς δείκτες μιας εισβολής TerminalFix. Η καθιέρωση μιας γραμμής βάσης κανονικής χρήσης τερματικού επιτρέπει στο SOC να εντοπίζει αυτές τις ανωμαλίες πριν ο επιτιθέμενος μπορέσει να κινηθεί πλευρικά μέσω του δικτύου.
Πηγές: Microsoft Threat Intelligence, MITRE ATT&CK (Techniques T1547.001, T1574.002, T1027.003), Proofpoint Threat Research.
Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς και δεν αντικαθιστά έναν επαγγελματικό έλεγχο κυβερνοασφάλειας ή μια υπηρεσία απόκρισης σε περιστατικά.



Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.
/ Εγγραφείτε δωρεάν