微软警告:针对TerminalFix的攻击正在部署反向隧道

一款名为TerminalFix的新型ClickFix变种,会在被入侵网站上显示伪造的Cloudflare验证码提示,诱骗受害者在Windows终端中运行恶意PowerShell命令。

Bill Toulas BleepingComputer
威胁情报APT活动勒索攻击凭据窃取终端安全

Microsoft warns of TerminalFix attacks deploying reverse tunnels

一款名为TerminalFix的新型ClickFix变种,会在被入侵网站上显示伪造的Cloudflare验证码提示,诱骗受害者在Windows终端中运行恶意PowerShell命令。

与通常会导致信息窃取恶意软件感染的典型ClickFix攻击不同,此次攻击活动采用多阶段入侵链,最终为攻击者提供通往受害者内部网络的反向隧道。

TerminalFix与普通ClickFix攻击的不同之处在于,它引导用户使用Windows终端或PowerShell,这使得更复杂的多行脚本能够成功执行。

微软在野外发现了这些攻击,但未观察到实际操作活动。不过,研究人员警告称,通过这种方式获得的访问权限可能被用于横向移动、权限提升、凭证窃取、禁用安全工具、数据外泄或部署勒索软件。

感染始于伪造的验证码提示,该提示指示受害者执行剪贴板中预加载的PowerShell命令,作为所谓验证流程的一部分。

The ClickFix step
ClickFix步骤
来源:微软

该命令会下载一个ZIP压缩包,其中包含一个合法的已签名可执行文件和一个恶意DLL文件,恶意DLL会解码并直接在内存中启动混淆后的有效载荷。

在第二阶段,威胁行为者使用隐写术将可执行文件和DLL片段隐藏在三张PNG图片的像素数据中。脚本从命令与控制(C2)服务器下载这些图片文件,并在磁盘上重新组装嵌入的有效载荷。

Retrieving code from steganographic images
从三张隐写图片中检索代码
来源:微软

该恶意软件通过计划任务和注册表Run键实现持久化,配置为每小时执行一次。

在活动期间,它通过探测域控制器、数据库、备份服务器、网关和邮件系统,收集系统信息,并枚举Active Directory(AD)来执行侦察。

最重要的组件是一个自定义Python反向隧道模块,它通过加密的WebSocket连接到出站地址(gitnow[.]dev:443 ),支持SOCKS5风格的任意TCP代理。

这使得攻击者可以指示被入侵的机器连接到受害者可访问的内部IP、主机名和端口。

Establishing a reverse-tunnel
建立反向隧道
来源:微软

该反向隧道还支持在单个WebSocket上复用多个连接、轮换逼真的浏览器User-Agent字符串、保持连接以及远程关机。

微软表示这可以将被感染的端点变成网络枢纽,为操作员提供通往早期AD和网络侦察行动中发现的系统的路径。

研究人员建议限制并记录PowerShell的执行,监控‘LockScreenContentServer.exe’在其正常路径之外的活动,并强化浏览器和端点防护。

如果确认被入侵,建议调查横向移动情况,并轮换凭证(包括域管理员凭证,如果可从被感染主机访问的话)。

相关文章:

黑客滥用npm镜像托管钓鱼重定向页面

新型Infinity Stealer恶意软件通过ClickFix诱饵窃取macOS数据

基于1 Tbps的DDoS攻击在第二季度激增五倍

新型DOUBLECUP ClickFix服务将恶意软件隐藏在浏览器缓存图片中

ESET追踪恶意AI技能和适应性恶意软件的增长