TerminalFix利用伪造的Cloudflare验证码部署反向隧道后门

微软表示,TerminalFix利用伪造的Cloudflare验证码触发PowerShell,部署反向隧道后门以获取内部网络访问权限。

The Hacker News The Hacker News
恶意软件APT活动勒索攻击持久化

微软披露了新型ClickFix变种的细节,该变种被命名为TerminalFix,旨在诱骗用户在Windows终端或PowerShell中运行恶意命令。

微软安全研究员萨加尔·帕蒂尔(Sagar Patil)、苏里亚拉杰·纳塔拉詹(Suriyaraj Natarajan)和帕拉沙兰·拉加万(Parasharan Raghavan)said在本周发布的分析报告中表示:“传统ClickFix攻击活动会引导受害者打开Windows运行对话框,而TerminalFix攻击活动采用相同技术,但将用户引导至Windows终端或PowerShell,从而提高复杂多行脚本成功执行的概率。”

该攻击活动针对多个行业的组织,利用被入侵的网站作为起点,提供伪造的Cloudflare验证码验证,诱骗毫无戒心的网站访问者复制并执行恶意PowerShell命令。

据这家Windows厂商介绍,该攻击链是一个复杂的多阶段流程,利用DLL侧加载、隐写术载荷提取、广泛的Active Directory侦察,以及定制的反向隧道植入程序,为攻击者提供通过受感染机器实现的持久网络级代理访问权限。

具体而言,该PowerShell命令旨在下载一个ZIP压缩包,其中包含合法二进制文件(LockScreenContentServer.exe)和恶意DLL(dui70.dll),以启动DLL侧加载攻击。

侧加载的DLL负责从外部域名(bestsocialmedianewspapper[.]com或offlineupdater[.]com)检索隐藏在PNG图像中的下一阶段载荷,通过注册表运行项和计划任务建立持久化,执行域侦察,然后部署基于Python的反向隧道命令与控制(C2)植入程序。

该后门(client.py)能够通过加密的WebSocket通道将任意TCP流量隧道传输回攻击者控制的基础设施(gitnow[.]dev:443),同时使C2服务器能够访问受害者网络中可见的任何主机。

侦察阶段包括以下步骤:

该攻击还会部署一个持久化的PowerShell文件监视循环,用于监视文本文件中的新命令,通过Invoke-Expression执行这些命令,并将结果写入输出文件。

微软表示:"这种入侵尤其危险,因为它为攻击者提供了通过反向隧道直接访问组织内部网络的权限。观察到的侦察和反向隧道能力可能使攻击者能够从受感染主机识别并访问其他系统。"

这家科技巨头警告称,此类访问可能被进一步滥用,用于提升权限、解除安全控制、窃取敏感数据以及部署勒索软件,这使得TerminalFix成为企业环境的严重威胁。

为缓解该威胁,建议通过AppLocker、Windows应用程序控制或组策略限制标准用户执行PowerShell和运行对话框;如果不需要,考虑阻止或审计Windows运行对话框(Win+R);监控DLL侧加载的指标;培训员工警惕ClickFix攻击;并启用PowerShell脚本块日志记录,以检测和分析混淆或编码的命令。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.