هشدار مایکروسافت در مورد حملات ترمینالفیکس
به گزارش کارگروه امنیت سایبربان؛ یک نوع جدید از «ClickFix» با نام «TerminalFix» از اعلانهای جعلی کَپچا (CAPTCHA) از «Cloudflare» در وبسایتهای آلوده استفاده میکند تا قربانیان را برای اجرای دستورات مخرب پاورشِل (PowerShell) در ترمینال ویندوز (Windows Terminal) فریب دهد.
برخلاف حملات معمول ClickFix که اغلب منجر به آلودگیهای بدافزاری «infostealer» میشوند، این کمپین از یک زنجیره نفوذ چند مرحلهای استفاده میکند که در نهایت به مهاجمان یک تونل معکوس به شبکه داخلی قربانی میدهد.
ترمینالفیکس با حملات معمول ClickFix متفاوت است، زیرا کاربران را به Windows Terminal یا پاورشِل هدایت میکند که امکان اجرای موفقیتآمیز اسکریپتهای پیچیدهتر و چند خطی را فراهم میکند.
مایکروسافت این حملات را در سطح اینترنت کشف کرد، اما فعالیت عملی را مشاهده نکرد. با این حال، محققان هشدار دادند که دسترسی به دست آمده از این طریق میتواند برای جابهجایی جانبی، افزایش امتیاز، سرقت اعتبارنامه، غیرفعال کردن ابزارهای امنیتی، استخراج دادهها یا استقرار باجافزار مورد استفاده قرار گیرد.
این آلودگی با یک اعلان جعلی کَپچا آغاز میشود که به قربانیان دستور میدهد یک دستور پاورشِل را که از قبل به عنوان بخشی از فرآیند تأیید ادعایی در کلیپبورد بارگذاری شده اجرا کنند. این دستور یک آرشیو زیپ حاوی یک فایل اجرایی امضا شده قانونی و یک فایل DLL مخرب را دانلود میکند که یک بار داده مبهم را مستقیماً در حافظه رمزگشایی و اجرا میکند.
در مرحله دوم، عامل تهدید از پنهاننگاری برای پنهان کردن فایلهای اجرایی و قطعات DLL در دادههای پیکسلی سه تصویر PNG استفاده کرد. اسکریپت فایلهای تصویر را از سرور فرماندهی و کنترل (C2) دانلود و بارهای داده جاسازی شده را روی دیسک دوباره مونتاژ میکند.
این بدافزار از طریق یک کار زمانبندی شده و یک کلید اجرای رجیستری که برای اجرا در هر ساعت پیکربندی شده، پایداری ایجاد میکند.
در حین فعال بودن، با جستجوی کنترلکنندههای دامنه، پایگاههای داده، سرورهای پشتیبان، دروازهها و سیستمهای پستی، جمعآوری اطلاعات سیستم و شمارش Active Directory (AD) شناسایی را انجام میدهد.
مهمترین جزء یک ماژول تونل معکوس پایتون سفارشی است که از طریق یک «WebSocket» رمزگذاری شده به یک آدرس خروجی (gitnow[.]dev:443) متصل میشود و از پروکسی «TCP» دلخواه به سبک «SOCKS5» پشتیبانی میکند.
این به مهاجم اجازه میدهد تا به دستگاه آسیبدیده دستور دهد تا به آیپیهای داخلی، نامهای میزبان و پورتهای قابل دسترسی از قربانی متصل شود.
تونل معکوس همچنین از مالتیپلکس کردن چندین اتصال روی یک WebSocket، چرخاندن رشتههای «User-Agent» مرورگر واقعی، «keepalive» و خاموش کردن از راه دور پشتیبانی میکند.
مایکروسافت اعلام کرد که این میتواند نقطه پایانی آلوده را به یک نقطه محوری شبکه تبدیل کند و به اپراتور مسیری به سیستمهای کشف شده در طول عملیات شناسایی AD و شبکه قبلی بدهد.
محققان توصیه کردند که اجرای پاورشِل را محدود و ثبت کنید، «LockScreenContentServer.exe» را خارج از مسیر عادی خود نظارت و مرورگرها و محافظت از نقاط پایانی را تقویت کنید.
بس از تأیید نفوذ، توصیه شد که در صورت امکان جابهجایی جانبی و چرخش اعتبارنامهها، از جمله اعتبارنامههای مدیر دامنه، از میزبان آلوده، بررسی شود.