Менеджер по маркетингу в компании среднего размера переживает неприятный вторник. Ссылка в Zoom для важной встречи с клиентом не загружается должным образом, отображая ошибку браузера об отсутствии кодека. Появляется полезное всплывающее окно с кнопкой «Исправить». Оно просит менеджера скопировать строку кода, открыть PowerShell и вставить команду для решения проблемы. Через несколько секунд менеджер возвращается на встречу, не подозревая, что он только что пригласил злоумышленника во внутреннюю сеть компании. В этом заключается суть тактики социальной инженерии ClickFix, а ее последней эволюцией является кампания, которую Microsoft называет TerminalFix.
Недавно я проанализировал образец этой кампании в своей лаборатории. Техническая сложность вредоносного ПО заслуживает внимания, но настоящим двигателем атаки является психологическое манипулирование. Злоумышленники перешли от технических эксплойтов к тому, что я называю «исполнением с помощью человека». Им больше не нужно искать уязвимость нулевого дня в браузере, когда они могут просто убедить человека самостоятельно обойти все средства защиты на своем компьютере. С точки зрения рисков, это нивелирует саму концепцию сетевого периметра.
Кампания TerminalFix начинается со взломанного веб-сайта или вредоносной рекламы. Когда пользователь заходит на страницу, он видит реалистичное наложение, имитирующее капчу Cloudflare или уведомление об обновлении браузера. Это умный выбор, потому что пользователи приучены доверять этим интерфейсам. Нам десять лет твердили, что капчи — это способ доказать, что мы люди и находимся в безопасности. Злоумышленник подрывает это доверие, превращая ритуал безопасности в вектор заражения.
В варианте TerminalFix пользователю предлагается выполнить ряд ручных действий, чтобы «подтвердить» свою личность или исправить ошибку рендеринга. Инструкции велят пользователю нажать определенную комбинацию клавиш, например Windows + R, или открыть Windows Terminal напрямую. Пока пользователь выполняет эти шаги, веб-сайт незаметно копирует вредоносную команду в системный буфер обмена. Когда пользователь вставляет то, что он считает ключом верификации, он на самом деле вставляет однострочную команду PowerShell, которая инициирует многоэтапное заражение.
Глядя на ландшафт угроз, этот метод оказывается удивительно эффективным, поскольку он обходит многие традиционные фильтры почтовых шлюзов. Здесь нет вредоносного вложения для сканирования и подозрительной ссылки во входящих сообщениях. Взаимодействие происходит полностью внутри браузера и локальной среды пользователя. По замыслу, команда часто обфусцирована или использует легитимные системные инструменты, такие как «powershell.exe» или «msiexec.exe», для загрузки следующего этапа, что затрудняет обнаружение первоначального запуска базовым антивирусным ПО.
Более ранние кампании ClickFix часто полагались на диалоговое окно Windows «Выполнить» (Run) для выполнения коротких команд. Хотя это эффективно для простых загрузчиков, окно «Выполнить» имеет ограничение по количеству символов, что сдерживает сложность исходного скрипта. TerminalFix нацелен на Windows Terminal или PowerShell. Это изменение — не просто косметическое предпочтение. Окно терминала может принимать значительно более длинные многострочные скрипты, включающие встроенную логику для проверки среды и процедур защиты от анализа.
Исследователи Microsoft утверждают, что направление пользователей в PowerShell повышает вероятность успешного выполнения сложных скриптов. Современные версии Windows часто открывают Terminal в сессии PowerShell по умолчанию, предоставляя злоумышленнику мощную среду сценариев «из коробки». Эта сложность позволяет злоумышленнику провести первоначальную разведку до того, как какие-либо вторичные полезные нагрузки попадут на диск. Скрипт может проверить, подключена ли машина к домену, найти конкретное защитное ПО или определить, запущена ли она внутри виртуальной машины, используемой исследователями вредоносного ПО.
За кулисами первоначальная команда PowerShell загружает ZIP-архив. Внутри этого архива находится легитимный исполняемый файл и вредоносная библиотека DLL. Злоумышленник использует технику, называемую DLL sideloading (боковая загрузка DLL). Когда запускается легитимная программа, она ищет определенные файлы библиотек, необходимые ей для работы. Злоумышленник помещает вредоносный файл с тем же именем в ту же папку. Система загружает вредоносный код вместо настоящей библиотеки. Это скрытный способ скрыть вредоносную активность под именем процесса доверенного приложения.
Цепочка атаки не останавливается на простом выполнении файлов. TerminalFix использует стеганографию, чтобы скрыть свои вторичные полезные нагрузки внутри, казалось бы, безобидных изображений формата PNG. Это ответная мера против проверки сетевого трафика. Брандмауэр может заблокировать прямую загрузку исполняемого файла, но вряд ли он пометит серию загрузок изображений с легитимного на вид домена. Вредоносная DLL извлекает скрытый код из этих изображений и собирает финальную полезную нагрузку в памяти.
Одним из самых опасных компонентов этой кампании является C2-имплант обратного туннеля на базе Python. Этот имплант устанавливает постоянное соединение с инфраструктурой злоумышленника, используя зашифрованный канал WebSocket. Он туннелирует произвольный TCP-трафик обратно через этот канал. С точки зрения проактивной защиты, это кошмар для специалистов по реагированию на инциденты. Это фактически помещает злоумышленника внутрь внутренней сети, как если бы он был физически подключен к порту Ethernet в офисе.
В случае взлома с использованием этого обратного туннеля злоумышленник получает прямую видимость контроллеров домена организации, файловых ресурсов и внутренних приложений. Они могут обойти многие внешние средства контроля безопасности, поскольку их трафик исходит от доверенного внутреннего хоста. Исследователи Microsoft наблюдали, как злоумышленники используют этот доступ для повышения привилегий и кражи конфиденциальных данных. В некоторых случаях этот доступ ведет непосредственно к развертыванию программ-вымогателей во всей корпоративной сети.
В сообществе безопасности ведутся активные споры о том, является ли TerminalFix действительно отдельной угрозой. Некоторые исследователи, включая Томми Маджара из Proofpoint, утверждают, что использование окон терминала не является новой разработкой. Они указывают на то, что самая ранняя активность ClickFix в начале 2024 года уже использовала окна терминала для выполнения полезной нагрузки. С этой точки зрения TerminalFix — это просто еще одна итерация устоявшихся кластеров, таких как ClearFake или ErrTraffic.
Я общаюсь с несколькими аналитиками по киберразведке через Signal, которые разделяют этот скептицизм. Они рассматривают эти кампании как непрерывную эволюцию приманок социальной инженерии, а не как набор отдельных брендированных угроз. Как бы мы это ни называли — TerminalFix или вариант ClearFake — техническая реальность остается прежней. Злоумышленники успешно уходят от автоматизированных эксплойтов в пользу манипулирования поведением пользователей. Этот сдвиг требует от нас переосмысления способов защиты конечных точек.
На архитектурном уровне проблема заключается в том, что мы построили системы, которые предоставляют огромную власть обычному пользователю через командную строку. Хотя разработчикам и системным администраторам нужны эти инструменты, типичному офисному работнику редко требуется касаться PowerShell. Кампания TerminalFix эксплуатирует это избыточное предоставление возможностей. Если пользователь имеет право запустить скрипт, создающий постоянный сетевой туннель, то безопасность всей организации зависит от того, не будет ли обманут этот единственный пользователь.
Защита от TerminalFix требует сочетания технических ограничений и обучения пользователей. Если оставить в стороне установку патчей, наиболее эффективной технической контрмерой является ограничение доступа к PowerShell и диалоговому окну Windows «Выполнить» для пользователей, которым они не требуются. Организации могут использовать групповые политики или AppLocker для создания политики «запрещено по умолчанию» для этих инструментов. Если бы менеджер по маркетингу из моего примера попытался открыть PowerShell и получил сообщение «Это действие ограничено вашим администратором», атака бы немедленно провалилась.
Однако широкие ограничения не всегда возможны. Многие современные программные инструменты полагаются на выполнение в терминале для установки и обновлений. Как отметил Томми Маджар, даже легитимные инструменты разработчика, такие как Claude Code, предлагают методы установки, включающие вставку команд в терминал. Это создает запутанную среду для пользователей. Им говорят никогда не вставлять команды с веб-сайта, но затем их официальные корпоративные инструменты просят их делать именно это. Вот почему обучение является критически важным компонентом человеческого брандмауэра.
Обучение должно выходить за рамки простого совета «не кликайте». Пользователи должны понимать концепцию доверенного источника и специфическую опасность буфера обмена. Я рекомендую организациям проводить симуляции фишинга, которые специально имитируют технику ClickFix. Вид того, как легко фальшивая капча может привести к запросу в терминале, становится поучительным опытом для большинства сотрудников. Когда пользователи понимают «как» устроена атака, они с большей вероятностью проявят устойчивость, столкнувшись с реальностью.
С точки зрения форензики, группы безопасности должны отслеживать необычные отношения родительских и дочерних процессов. Редко когда веб-браузер, такой как Chrome или Edge, является родительским процессом для сессии PowerShell, которая затем порождает сетевой интерпретатор Python. Эти сигналы являются детализированными индикаторами вторжения TerminalFix. Установление базового уровня нормального использования терминала позволяет SOC выявлять эти аномалии до того, как злоумышленник сможет переместиться по сети.
Источники: Microsoft Threat Intelligence, MITRE ATT&CK (Techniques T1547.001, T1574.002, T1027.003), Proofpoint Threat Research.
Данная статья предназначена исключительно для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт