31 августа Microsoft предупредила о кампании TerminalFix, в которой жертву уговаривают самой запустить вредоносный PowerShell-скрипт через Windows Terminal. Опасность здесь не в очередном стилере, а в том, что атаки TerminalFix в итоге дают злоумышленнику обратный туннель во внутреннюю сеть компании. Для русскоязычных IT-команд это неприятный, но полезный сигнал: даже банальная фальшивая CAPTCHA теперь может стать входом не только на один ноутбук, но и в инфраструктуру целиком.
По данным BleepingComputer, Microsoft обнаружила эту схему в реальных атаках и выделила ее в отдельный вариант семейства ClickFix. Обычно такие кампании строятся вокруг простого трюка: пользователю показывают поддельную проверку, после которой он копирует и запускает команду, якобы нужную для подтверждения, что он человек. В случае с TerminalFix сценарий стал заметно взрослее. Вместо привычной короткой команды жертву направляют в Windows Terminal или PowerShell, где можно без проблем выполнить более сложный многострочный код. Иными словами, социальная инженерия осталась почти детской, а вот полезная нагрузка уже вполне корпоративного уровня.
Сценарий заражения начинается на скомпрометированном сайте с поддельной Cloudflare CAPTCHA. Пользователю предлагают пройти проверку и фактически подсовывают в буфер обмена PowerShell-команду. После запуска та скачивает ZIP-архив, внутри которого лежат легитимный подписанный исполняемый файл и вредоносная DLL. Дальше срабатывает знакомая для атакующих логика: доверенный бинарник используется как прикрытие, DLL декодирует и запускает обфусцированный payload прямо в памяти. Для защитников это худшая комбинация из возможных: пользователь сам дал старт, исполняемый файл выглядит респектабельно, а вредоносный код старается не задерживаться на диске дольше необходимого.
Что делает TerminalFix после запуска
На втором этапе авторы кампании добавили еще один слой маскировки и спрятали фрагменты исполняемых файлов и DLL в пиксельных данных трех PNG-изображений. Скрипт скачивает эти картинки с сервера управления, вытаскивает скрытые куски и собирает их уже на машине жертвы. Трюк со стеганографией в 2026 году вряд ли кого-то шокирует, но в связке с ClickFix он показывает важную вещь: атаки TerminalFix рассчитаны не на массовый шумный спам, а на то, чтобы пережить базовую фильтрацию и дойти до внутренней сети. После этого вредонос закрепляется через запланированную задачу и ключ Registry Run, настроенные на запуск каждый час.
Дальше начинается не хаос, а довольно дисциплинированная разведка. Malware ищет контроллеры домена, базы данных, серверы резервного копирования, шлюзы и почтовые системы, собирает сведения о системе и перечисляет объекты Active Directory. То есть атакующего интересует не просто текущий хост, а карта среды: где лежат данные, где проходят ключевые сетевые маршруты, где хранятся бэкапы и на чем можно развивать доступ дальше. Microsoft отдельно отмечает, что не наблюдала ручной работы оператора уже после заражения, но набор целей говорит сам за себя. Такой доступ можно использовать для латерального перемещения, повышения привилегий, кражи учетных данных, отключения защитных средств, вывода данных и, в финале, развертывания вымогателя. Последний пункт давно перестал быть финальным твистом: он скорее стандартный бизнес-процесс злоумышленников.
Ключевой компонент всей цепочки — кастомный Python-модуль reverse tunnel, который подключается к внешнему адресу gitnow[.]dev:443 по зашифрованному WebSocket и поддерживает произвольное TCP-проксирование в стиле SOCKS5. На практике это означает, что зараженная машина превращается в сетевой плацдарм. Оператор может давать ей команды подключаться к внутренним IP-адресам, именам хостов и портам, которые недоступны извне, но доступны изнутри компании. Более того, туннель умеет мультиплексировать несколько соединений через один WebSocket, подменять User-Agent под реалистичные браузеры, держать keepalive и завершаться по удаленной команде. Для blue team это плохая новость: трафик выглядит аккуратнее, чем хотелось бы, а компрометированный endpoint становится не просто жертвой, а транспортом для следующего этапа атаки.
Почему это важно не только для SOC
Для разработчиков, DevOps- и IT-команд вся история важна по двум причинам. Во-первых, атаки TerminalFix снова показывают, что PowerShell и Terminal остаются удобной точкой входа, если в компании все еще живет культура «просто вставь команду и нажми Enter». Во-вторых, проблема не ограничивается безопасностью рабочих станций. Если с зараженного хоста можно дотянуться до AD, БД, почты, шлюзов и backup-серверов, вопрос быстро выходит на уровень устойчивости бизнеса. Один необязательный запуск команды в терминале может превратиться в инцидент с остановкой сервисов, компрометацией доменной среды и ротацией привилегированных учетных данных. Для HR и внутренних enablement-команд здесь тоже есть домашнее задание: старая формула «не открывайте подозрительные вложения» уже не покрывает сценарии, где человек честно думает, что проходит CAPTCHA на сайте.
Microsoft рекомендует ограничивать и журналировать выполнение PowerShell, отслеживать запуск LockScreenContentServer.exe вне его штатного пути, а также ужесточать настройки браузеров и endpoint-защиты. Если компрометация подтверждена, компания советует отдельно проверять признаки латерального перемещения и менять учетные данные, включая доменные администраторские, если они могли быть доступны с зараженной машины. Это, пожалуй, главный практический вывод из кейса: инцидент с ClickFix больше нельзя разбирать как локальную проблему одного пользователя. Если на хосте появился обратный туннель, расследование должно идти сразу в сторону сетевого pivoting, AD-разведки и доступа к критическим внутренним системам.
В более широком контексте TerminalFix укладывается в очевидный тренд: злоумышленники все реже ломятся в дверь, если сотрудник готов сам открыть ее по инструкции с экрана. Чем сильнее компании фильтруют вложения, макросы и исполняемые файлы, тем охотнее атакующие маскируют запуск под «технический шаг» с терминалом, буфером обмена и якобы стандартной проверкой от известного бренда. Для рынка это означает неприятную, но трезвую переоценку риска: следующая большая брешь может начаться не с zero-day и не с supply chain, а с человека, которому предложили доказать, что он не робот, и заодно превратить свою рабочую станцию в прокси во внутреннюю сеть.