一个伪装成Cloudflare验证码的弹窗,可能正在把访客变成攻击者的内网跳板。微软安全团队近日披露了一个名为“TerminalFix”的恶意活动,它利用被入侵的网站,诱导用户手动执行恶意PowerShell命令,最终在受害者机器上部署一个功能强大的后门程序。
这个攻击手法的核心逻辑并不复杂:当用户访问被污染的网站时,页面会弹出一个自定义覆盖层,要求用户完成一次“Cloudflare CAPTCHA验证”。验证方式不是点击勾选,而是让用户复制一段PowerShell命令,粘贴到Windows Terminal或PowerShell中运行。微软将这一活动命名为“TerminalFix”,因为它与经典的ClickFix攻击高度相似——区别在于,ClickFix通常引导受害者打开Windows运行对话框,而TerminalFix把目标换成了Windows Terminal或PowerShell。
![]()
为什么换一个执行环境更危险?
微软研究人员在分析中指出,这种调整并非无意义。“传统ClickFix活动引导受害者使用Windows运行对话框,而TerminalFix活动采用相同技术,但将用户引导至Windows Terminal或PowerShell,这增加了复杂多行脚本成功执行的可能性。”相比运行对话框,Terminal和PowerShell对多行命令的兼容性更好,攻击者因此能把更复杂的恶意脚本塞进一条看似无害的“验证”指令里。
一旦用户在终端中运行了这段命令,攻击链条便正式启动。受害者会收到两个文件:一个合法的二进制文件,以及一个恶意的DLL文件。合法二进制文件会加载这个恶意DLL,后者再释放一个名为“client.py”的隐藏载荷。这是一个自定义的Python植入程序,它会建立一条加密的WebSocket连接,回连到攻击者的服务器,并赋予攻击者类似SOCKS5代理的访问权限,直接打通受害者内部网络。
后门能做什么?
这个植入程序的能力远不止“留个后门”这么简单。根据微软的描述,攻击者可以利用它连接内部机器、探测域控制器、执行命令、在系统重启后维持访问权限,最终把受害者的机器当作横向移动的跳板。换句话说,一台被攻陷的终端,可能成为整个内网沦陷的起点。
“这种入侵类型特别危险,因为它通过反向隧道为攻击者提供了直接访问组织内部网络的途径。”微软在报告中强调,“观察到的侦察和反向隧道能力,可能使攻击者能够从受感染主机识别并访问更多系统。”
不过,微软也承认,目前尚未观察到攻击者实际执行横向移动的行为,因此难以判断他们最终想用这些访问权限做什么。但研究人员仍敦促企业保持警惕:“组织应将受影响的设备视为潜在的网络跳板,并调查横向移动和凭据泄露情况。在通常随之而来的手动操作阶段,攻击者会利用这种访问权限提升权限、禁用安全控制、窃取敏感数据,并在整个组织内部署勒索软件。”
对于普通用户来说,这条攻击路径的可怕之处在于:它绕过了传统安全软件的拦截,因为命令是用户自己手动执行的。任何要求你“复制粘贴命令到终端”的验证码,都值得多留一个心眼——真正的Cloudflare验证码,从来不需要你打开PowerShell。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.