TerminalFix sử dụng CAPTCHA Cloudflare giả mạo để triển khai Backdoor Reverse-Tunnel

Microsoft đã tiết lộ chi tiết về một biến thể ClickFix mới, được gọi là TerminalFix, nhằm mục đích đánh lừa người dùng chạy một lệnh độc hại trong Windows Terminal hoặc PowerShell. Trong khi các chiến dịch ClickFix truyền thống hướng nạn nhân đến hộp thoại Windows Run, TerminalFix hướng người dùng đến các công cụ dòng lệnh mạnh mẽ hơn để thực thi các kịch bản xâm nhập phức tạp.
TerminalFix ClickFix Campaign
Chiến dịch TerminalFix sử dụng các thông báo giả mạo để đánh lừa người dùng.

Microsoft đã tiết lộ chi tiết về một biến thể ClickFix mới, được gọi là TerminalFix, nhằm mục đích đánh lừa người dùng chạy một lệnh độc hại trong Windows Terminal hoặc PowerShell.

"Trong khi các chiến dịch ClickFix truyền thống hướng nạn nhân đến hộp thoại Windows Run, các chiến dịch TerminalFix áp dụng cùng một kỹ thuật nhưng hướng người dùng đến Windows Terminal hoặc PowerShell, làm tăng khả năng các tập lệnh phức tạp, nhiều dòng được thực thi thành công," các nhà nghiên cứu bảo mật của Microsoft là Sagar Patil, Suriyaraj Natarajan và Parasharan Raghavan cho biết trong một phân tích được công bố tuần này.

Chiến dịch này nhắm vào các tổ chức thuộc nhiều lĩnh vực khác nhau, tận dụng các trang web bị xâm nhập làm điểm bắt đầu để cung cấp các xác minh Cloudflare CAPTCHA giả mạo. Những thông báo này thúc giục khách truy cập trang web không nghi ngờ sao chép và thực thi một lệnh PowerShell độc hại.

Chuỗi tấn công, theo nhà sản xuất Windows, là một quy trình đa giai đoạn tinh vi sử dụng DLL sideloading, trích xuất payload bằng kỹ thuật steganography (ẩn dữ liệu trong ảnh), trinh sát Active Directory sâu rộng và một implant reverse-tunnel tùy chỉnh cho phép kẻ tấn công có quyền truy cập proxy cấp mạng liên tục thông qua máy bị nhiễm.

Cụ thể, lệnh PowerShell được thiết kế để tải xuống một tệp ZIP chứa một tệp thực thi hợp lệ ("LockScreenContentServer.exe") và một tệp DLL độc hại ("dui70.dll") nhằm bắt đầu cuộc tấn công DLL sideloading.

Quy trình thực thi và chiếm quyền điều khiển

Tệp DLL được sideload có trách nhiệm truy xuất các payload giai đoạn tiếp theo được ẩn bên trong các hình ảnh PNG từ các miền bên ngoài ("bestsocialmedianewspapper[.]com" hoặc "offlineupdater[.]com"). Sau đó, nó thiết lập sự kiên trì (persistence) thông qua cả Registry Run keys và scheduled tasks, thực hiện trinh sát tên miền, và triển khai một implant command-and-control (C2) reverse-tunnel dựa trên Python.

Backdoor ("client.py") được trang bị để truyền tải lưu lượng TCP tùy ý trở lại hạ tầng do kẻ tấn công kiểm soát ("gitnow[.]dev:443") thông qua một kênh WebSocket được mã hóa, đồng thời cho phép máy chủ C2 tiếp cận bất kỳ máy chủ nào có thể nhìn thấy từ mạng của nạn nhân.

Giai đoạn trinh sát bao gồm các bước:

  • Thu thập siêu dữ liệu (metadata) của hệ thống.
  • Thực hiện khám phá domain trust, liệt kê domain admin, và tìm kiếm người dùng cũng như máy tính trong Active Directory.
  • Ping các máy chủ có tên để lập bản đồ cấu trúc liên kết mạng nội bộ.

Cuộc tấn công cũng triển khai một vòng lặp theo dõi tệp PowerShell liên tục để giám sát một tệp văn bản nhằm tìm các lệnh mới, thực thi chúng thông qua Invoke-Expression và ghi kết quả vào một tệp đầu ra.

"Loại xâm nhập này đặc biệt nguy hiểm vì nó cung cấp cho kẻ tấn công quyền truy cập trực tiếp vào mạng nội bộ của tổ chức thông qua reverse tunnel," Microsoft nhận định. "Khả năng trinh sát và reverse-tunnel được quan sát có thể cho phép kẻ tấn công xác định và tiếp cận các hệ thống bổ sung từ một máy chủ bị xâm nhập."

Mối đe dọa nghiêm trọng và biện pháp giảm thiểu

Gã khổng lồ công nghệ cảnh báo rằng quyền truy cập như vậy có thể bị lạm dụng để leo thang đặc quyền, vô hiệu hóa các kiểm soát bảo mật, đánh cắp dữ liệu nhạy cảm và triển khai ransomware, biến TerminalFix thành một mối đe dọa nghiêm trọng đối với môi trường doanh nghiệp.

Để giảm thiểu mối đe dọa, các chuyên gia khuyến nghị:

  • Hạn chế thực thi PowerShell và hộp thoại Run đối với người dùng tiêu chuẩn thông qua AppLocker, Application Control cho Windows hoặc Group Policy.
  • Cân nhắc chặn hoặc kiểm tra (audit) hộp thoại Windows Run ("Win+R") nếu không thực sự cần thiết.
  • Giám sát các dấu hiệu của tấn công DLL sideloading.
  • Đào tạo nhân viên để nhận biết các cuộc tấn công ClickFix.
  • Kích hoạt PowerShell script block logging để phát hiện và phân tích các lệnh bị xáo trộn hoặc mã hóa.