Šta se desilo?

Kompanija Microsoft je otkrila novu varijantu ClickFix napada nazvanu TerminalFix, koja koristi lažne Cloudflare CAPTCHA verifikacije da pretvari korisnike da pokrenu zlonamerni kod kroz Windows Terminal ili PowerShell. Za razliku od klasičnih ClickFix kampanja, ova verzija ciljano koristi komandne redove što čini izvršavanje kompleksnih skripti mnogo verovatnije.

Koga pogađa?

Napad je usmeravao prema organizacijama raznih sektora kroz kompromitovane veb-sajtove. Riziku su posebno izloženi zaposleni koji imaju administrativni pristup ili čiji računari nisu dovoljno zaštićeni na nivou operativnog sistema.

Kako se zaštititi?

  • Ograničite izvršavanje PowerShell-a i Run dijaloga za obične korisnike primenom AppLocker-a ili Group Policy pravila
  • Blokirajte ili pažljivo pratite pokretanje Windows Run dijaloga (Win+R) ako nije neophodno za rad
  • Obučavajte zaposlene da prepoznaju ClickFix napade i sumnjive zahteve za kopiranje koda
  • Omogućite PowerShell script block logging da detektujete obfuskovan ili kodiran kod
  • Kontrolišite DLL sideloading i pratite sumnjive operacije sa DLL fajlovima
  • Primenjujte Windows Defender i druge sigurnosne alate sa mogućnošću detektovanja naprednih pretnji

Tehnički detalji

Napad koristi sofisticiran višestepeni proces: inicijalni PowerShell kod preuzima ZIP arhivu sa legitimnim fajlom "LockScreenContentServer.exe" i zlonamernm DLL-om "dui70.dll" koji inicira DLL sideloading napad. Drugi nivo payload-a se izvlači iz PNG slika sa domena "bestsocialmedianewspapper[.]com" i "offlineupdater[.]com". Malvera uspostavlja persistenciju kroz Registry Run ključeve i planirane zadatke, a zatim aktivira Python-baziran reverse-tunnel C2 implant ("client.py") koji se povezuje na "gitnow[.]dev:443" preko šifrovanog WebSocket kanala. Tokom napada izvršava se detaljna Active Directory rekognosciranje - prikupljanje metapodataka sistema, pronalaženje domenskih administratora, mapiranje interne mrežne topologije, kao i pokretanje zlonamerne PowerShell datoteke koja prati tekstualne fajlove i izvršava nove komande kroz Invoke-Expression.

Zašto je važno za region

Ova vrsta napada pogađa kompanije širom regiona koje koriste Windows okruženja i Microsoft infrastrukturu. Malvera omogućava napadačima pristup internoj mreži što može dovesti do krađe podataka, privilege escalation-a, isključivanja sigurnosnih kontrola i razvoja ransomware-a - što čini TerminalFix ozbiljnom pretnjom za preduzeća i institucije u Srbiji, Hrvatskoj, BiH i drugim zemljama regiona.

Preporuka Sajber Radara

Organizacije trebaju hitno da provere sigurnosne konfiguracije PowerShell-a, omoguće detaljno logovanje i pratenje, te da provede obuku zaposlenih o opasnostima prijavljivanja kod zahtevima da pokraće zlonamerni kod. Microsoft je objaviš svoju analizu kako bi pomoći IT timu da detektuje i spreči ovaj napad u svojim okruženjima.