一款名为TerminalFix的新型ClickFix变种,会在被入侵网站上显示伪造的Cloudflare验证码提示,诱骗受害者在Windows终端中运行恶意PowerShell命令。
与通常会导致信息窃取恶意软件感染的典型ClickFix攻击不同,此次攻击活动采用多阶段入侵链,最终为攻击者提供通往受害者内部网络的反向隧道。
TerminalFix与普通ClickFix攻击的不同之处在于,它引导用户使用Windows终端或PowerShell,这使得更复杂的多行脚本能够成功执行。
微软在野外发现了这些攻击,但未观察到实际操作活动。不过,研究人员警告称,通过这种方式获得的访问权限可能被用于横向移动、权限提升、凭证窃取、禁用安全工具、数据外泄或部署勒索软件。
感染始于伪造的验证码提示,该提示指示受害者执行剪贴板中预加载的PowerShell命令,作为所谓验证流程的一部分。
来源:微软
该命令会下载一个ZIP压缩包,其中包含一个合法的已签名可执行文件和一个恶意DLL文件,恶意DLL会解码并直接在内存中启动混淆后的有效载荷。
在第二阶段,威胁行为者使用隐写术将可执行文件和DLL片段隐藏在三张PNG图片的像素数据中。脚本从命令与控制(C2)服务器下载这些图片文件,并在磁盘上重新组装嵌入的有效载荷。
来源:微软
该恶意软件通过计划任务和注册表Run键实现持久化,配置为每小时执行一次。
在活动期间,它通过探测域控制器、数据库、备份服务器、网关和邮件系统,收集系统信息,并枚举Active Directory(AD)来执行侦察。
最重要的组件是一个自定义Python反向隧道模块,它通过加密的WebSocket连接到出站地址(gitnow[.]dev:443 ),支持SOCKS5风格的任意TCP代理。
这使得攻击者可以指示被入侵的机器连接到受害者可访问的内部IP、主机名和端口。
来源:微软
该反向隧道还支持在单个WebSocket上复用多个连接、轮换逼真的浏览器User-Agent字符串、保持连接以及远程关机。
微软表示这可以将被感染的端点变成网络枢纽,为操作员提供通往早期AD和网络侦察行动中发现的系统的路径。
研究人员建议限制并记录PowerShell的执行,监控‘LockScreenContentServer.exe’在其正常路径之外的活动,并强化浏览器和端点防护。
如果确认被入侵,建议调查横向移动情况,并轮换凭证(包括域管理员凭证,如果可从被感染主机访问的话)。
