Maza uzņēmuma mārketinga vadītājam ir saspringta otrdiena. Zoom saite svarīgai klienta sanāksmei neielādējas pareizi, parādot pārlūkprogrammas kļūdu par trūkstošu kodeku. Parādās noderīgs uznirstošais logs ar pogu "Fix" (Labot). Tas lūdz vadītājam nokopēt koda rindiņu, atvērt PowerShell un ielīmēt komandu, lai atrisinātu problēmu. Dažu sekunžu laikā vadītājs ir atpakaļ sanāksmē, neapzinoties, ka nupat ir ielūdzis uzbrucēju uzņēmuma iekšējā tīklā. Šī ir ClickFix sociālās inženierijas taktikas būtība, un tās jaunākā evolūcija ir kampaņa, ko Microsoft dēvē par TerminalFix.
Es nesen savā laboratorijā analizēju šīs kampaņas paraugu. Ļaunatūras tehniskā sarežģītība ir ievērojama, taču psiholoģiskā manipulācija ir galvenais uzbrukuma dzinējspēks. Uzbrucēji ir pārgājuši no tehniskām ievainojamībām uz to, ko es saucu par "cilvēka palīdzētu izpildi". Viņiem vairs nav jāmeklē nulles dienas ievainojamība pārlūkprogrammā, ja viņi var vienkārši pārliecināt cilvēku pašam apiet visas drošības kontroles savā datorā. No riska viedokļa tas apiet visu tīkla perimetra koncepciju.
TerminalFix kampaņa sākas ar uzlauztu tīmekļa vietni vai ļaundabīgu reklāmu. Kad lietotājs nonāk lapā, viņš redz reālistisku pārklājumu, kas imitē Cloudflare CAPTCHA vai pārlūkprogrammas atjaunināšanas paziņojumu. Tā ir gudra izvēle, jo lietotāji ir iemācīti uzticēties šīm saskarnēm. Mums desmit gadus ir teikts, ka CAPTCHA ir veids, kā mēs pierādām, ka esam cilvēki un esam drošībā. Uzbrucējs grauj šo uzticību, pārvēršot drošības rituālu par infekcijas vektoru.
TerminalFix variantā lietotājam tiek norādīts veikt virkni manuālu darbību, lai "apstiprinātu" savu identitāti vai novērstu renderēšanas kļūdu. Instrukcijas liek lietotājam nospiest noteiktu taustiņu kombināciju, piemēram, Windows taustiņš + R, vai tieši atvērt Windows Terminal. Kamēr lietotājs izpilda šīs darbības, tīmekļa vietne klusi nokopē ļaundabīgu komandu sistēmas starpliktuvē. Kad lietotājs ielīmē to, ko viņš uzskata par verifikācijas atslēgu, viņš patiesībā ielīmē PowerShell vienrindas komandu, kas uzsāk daudzpakāpju infekciju.
Raugoties uz draudu ainavu, šī metode ir pārsteidzoši efektīva, jo tā izvairās no daudziem tradicionālajiem e-pasta vārtejas filtriem. Nav ļaundabīga pielikuma, ko skenēt, un nav aizdomīgas saites iesūtnē. Mijiedarbība notiek pilnībā pārlūkprogrammā un lietotāja lokālajā vidē. Pēc konstrukcijas komanda bieži vien ir maskēta vai izmanto leģitīmus sistēmas rīkus, piemēram, "powershell.exe" vai "msiexec.exe", lai lejupielādētu nākamo posmu, apgrūtinot pamata pretvīrusu programmatūrai pamanīt sākotnējo izpildi.
Agrākās ClickFix kampaņas bieži paļāvās uz Windows Run dialoglodziņu, lai izpildītu īsas komandas. Lai gan tas ir efektīvs vienkāršiem lejupielādes moduļiem, Run dialoglodziņam ir rakstzīmju ierobežojums, kas ierobežo sākotnējā skripta sarežģītību. TerminalFix tā vietā mērķē uz Windows Terminal vai PowerShell. Šīs izmaiņas nav tikai kosmētiski nolūki. Termināļa logs var pieņemt ievērojami garākus, vairāku rindu skriptus, kuros iekļauta iebūvēta loģika vides pārbaudēm un pretanalīzes rutīnām.
Microsoft pētnieki apgalvo, ka lietotāju novirzīšana uz PowerShell palielina iespējamību, ka sarežģīti skripti tiks veiksmīgi izpildīti. Mūsdienu Windows versijas pēc noklusējuma bieži atver Terminal PowerShell sesijā, nodrošinot uzbrucējam jaudīgu skriptēšanas vidi uzreiz pēc instalēšanas. Šī sarežģītība ļauj uzbrucējam veikt sākotnējo izlūkošanu, pirms jebkāda sekundārā krava sasniedz disku. Skripts var pārbaudīt, vai dators ir pievienots domēnam, meklēt specifisku drošības programmatūru vai noteikt, vai tas darbojas virtuālajā mašīnā, ko izmanto ļaunatūras pētnieki.
Aizkulisēs sākotnējā PowerShell komanda lejupielādē ZIP arhīvu. Šajā arhīvā atrodas leģitīms izpildāmais fails un ļaundabīga DLL datne. Uzbrucējs izmanto tehniku, ko sauc par DLL sideloading. Kad leģitīmā programma tiek palaista, tā meklē konkrētas bibliotēkas datnes, kas tai nepieciešamas darbībai. Uzbrucējs tajā pašā mapē ievieto ļaundabīgu failu ar tādu pašu nosaukumu. Sistēma īstās bibliotēkas vietā ielādē ļaundabīgo kodu. Tas ir slepens veids, kā paslēpt ļaundabīgas darbības zem uzticamas lietojumprogrammas procesa nosaukuma.
Uzbrukuma ķēde neapstājas pie vienkāršas failu izpildes. TerminalFix izmanto steganogrāfiju, lai paslēptu savas sekundārās kravas šķietami nekaitīgos PNG attēlu failos. Tas ir reaktīvs pasākums pret tīkla trafika pārbaudi. Ugunsmūris varētu bloķēt tiešu izpildāmā faila lejupielādi, taču maz ticams, ka tas atzīmēs virkni attēlu lejupielāžu no leģitīma izskata domēna. Ļaundabīgā DLL datne izgūst slēpto kodu no šiem attēliem un atmiņā saliek galīgo kravu.
Viens no bīstamākajiem šīs kampaņas komponentiem ir uz Python bāzēts apgrieztā tuneļa C2 implants. Šis implants izveido pastāvīgu savienojumu ar uzbrucēja infrastruktūru, izmantojot šifrētu WebSocket kanālu. Tas caur šo kanālu tunelē patvaļīgu TCP trafiku. Proaktīvi runājot, tas ir murgs incidentu reaģētājiem. Tas efektīvi novieto uzbrucēju iekšējā tīklā tā, it kā viņš būtu fiziski pieslēgts Ethernet portam birojā.
Ja notiek ielaušanās, izmantojot šo apgriezto tuneli, uzbrucējam ir tieša redzamība uz organizācijas domēna kontrolieriem, failu koplietotnēm un iekšējām lietojumprogrammām. Viņi var apiet daudzas ārējās drošības kontroles, jo viņu trafiks nāk no uzticama iekšējā resursdatora. Microsoft pētnieki ir novērojuši, ka uzbrucēji izmanto šo piekļuvi, lai eskalētu privilēģijas un eksfiltrētu sensitīvus datus. Dažos gadījumos šī piekļuve tieši noved pie izspiedējvīrusa izvietošanas visā uzņēmumā.
Drošības kopienā notiek veselīgas debates par to, vai TerminalFix ir patiesi atsevišķs drauds. Daži pētnieki, tostarp Tomijs Madžars (Tommy Madjar) no Proofpoint, apgalvo, ka termināļa logu izmantošana nav jauna attīstība. Viņi norāda, ka agrākās ClickFix aktivitātes no 2024. gada sākuma jau izmantoja termināļa logus kravu izpildei. No šī viedokļa TerminalFix ir tikai vēl viena iterācija no izveidotiem klasteriem, piemēram, ClearFake vai ErrTraffic.
Es saziņos ar vairākiem draudu izlūkošanas analītiķiem caur Signal, kuri piekrīt šim skepticismam. Viņi uzskata šīs kampaņas par nepārtrauktu sociālās inženierijas ēsmu evolūciju, nevis par atsevišķu, zīmolotu draudu kopumu. Neatkarīgi no tā, vai mēs to saucam par TerminalFix vai ClearFake variantu, tehniskā realitāte paliek nemainīga. Uzbrucēji veiksmīgi atsakās no automatizētām ievainojamībām par labu lietotāju uzvedības manipulēšanai. Šīs izmaiņas liek mums pārdomāt, kā mēs aizsargājam galiekārtas.
Arhitektūras līmenī problēma ir tāda, ka mēs esam izveidojuši sistēmas, kas parastam lietotājam nodrošina milzīgu jaudu, izmantojot komandrindu. Lai gan izstrādātājiem un sistēmas administratoriem šie rīki ir nepieciešami, tipiskam biroja darbiniekam reti kad ir vajadzība pieskarties PowerShell. TerminalFix kampaņa izmanto šo pārmērīgo iespēju nodrošināšanu. Ja lietotājam ir tiesības palaist skriptu, kas izveido pastāvīgu tīkla tuneli, tad visas organizācijas drošība ir atkarīga no tā, vai šis viens lietotājs netiks apmānīts.
Aizsardzībai pret TerminalFix ir nepieciešama tehnisko ierobežojumu un lietotāju izglītošanas kombinācija. Atstājot malā atjauninājumu instalēšanu, visefektīvākais tehniskais pretpasākums ir PowerShell un Windows Run dialoglodziņa ierobežošana lietotājiem, kuriem tie nav nepieciešami. Organizācijas var izmantot grupu politikas (Group Policy) vai AppLocker, lai izveidotu "pēc noklusējuma liegts" stāvokli šiem rīkiem. Ja mārketinga vadītājs no mana iepriekšējā piemēra mēģinātu atvērt PowerShell un saņemtu ziņojumu "Šo darbību ir ierobežojis jūsu administrators", uzbrukums būtu tūlītēji izgāzies.
Tomēr plaši ierobežojumi ne vienmēr ir iespējami. Daudzi mūsdienu programmatūras rīki paļaujas uz termināļa izpildi instalēšanai un atjauninājumiem. Kā atzīmēja Tomijs Madžars, pat leģitīmi izstrādātāju rīki, piemēram, Claude Code, iesaka instalēšanas metodes, kas ietver komandu ielīmēšanu terminālī. Tas lietotājiem rada mulsinošu vidi. Viņiem saka nekad neielīmēt komandas no tīmekļa vietnes, bet pēc tam viņu oficiālie uzņēmuma rīki lūdz darīt tieši to. Tāpēc izglītība ir cilvēka ugunsmūra kritiski svarīgā sastāvdaļa.
Apmācībām ir jāsniedzas tālāk par vienkāršu padomu "neklikšķināt". Lietotājiem ir jāsaprot uzticama avota jēdziens un specifiskās briesmas, ko rada starpliktuve. Es iesaku organizācijām veikt pikšķerēšanas simulācijas, kas īpaši atdarina ClickFix tehniku. Redzēt, cik viegli viltus CAPTCHA var novest pie termināļa uzvednes, ir acis atveroša pieredze lielākajai daļai darbinieku. Kad lietotāji saprot uzbrukuma "kā", viņi, visticamāk, būs noturīgāki, saskaroties ar reālo situāciju.
No tiesu ekspertīzes viedokļa drošības komandām būtu jāuzrauga neparastas vecāku un bērnu procesu attiecības. Reti gadās, ka tīmekļa pārlūkprogramma, piemēram, Chrome vai Edge, ir vecāka process PowerShell sesijai, kas pēc tam izveido tīklā aktīvu Python interpretatoru. Šie signāli ir granulāri TerminalFix ielaušanās indikatori. Normālas termināļa lietošanas bāzes līnijas noteikšana ļauj drošības operāciju centram (SOC) identificēt šīs anomālijas, pirms uzbrucējs var pārvietoties sāniski pa tīklu.
Avoti: Microsoft Threat Intelligence, MITRE ATT&CK (Techniques T1547.001, T1574.002, T1027.003), Proofpoint Threat Research.
Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu