Недавно Microsoft и ещё трое крупных аналитиков безопасности выпустили доклад про новую волну атак под кодовым названием TerminalFix. На первый взгляд это выглядит как ещё один фишинг. На деле - нечто куда коварнее.
TerminalFix это эволюция известной схемы ClickFix, но переделана в многоступенчатую машину по взлому. Вишенка на торте - фейковая CAPTCHA от Cloudflare, которая выглядит идеально. Пользователь видит: "Проверьте, что вы не робот", кликает галку, и вот уже PowerShell выполняет подозрительную команду. DLL сideloading через LockScreenContentServer.exe, стеганография для скрытия полезной нагрузки, персистентность в системе - и вуаля, в корпсети уже живёт reverse-tunnel бэкдор 🔓
Это напоминает историю с NotPetya в 2017-м: сначала жертвы думали, что это обычное обновление софта, потом оказалось, что в сеть попал национальный уровень. Тогда пострадали целые отрасли просто потому, что граница между "нормальным" и "опасным" стёрла себя сама. С TerminalFix примерно то же самое - атакеры ставят на то, что даже внимательный пользователь не заподозрит CAPTCHA от хостинга.
Атакеры рассчитывают на психологию: CAPTCHA символизирует безопасность, поэтому люди ей доверяют почти слепо.
Хитрость в том, что это не очевидный фишинг с опечатками.
Если в вашей команде есть хоть кто-то, кто кликает на незнакомые CAPTCHA - пошлите ему этот пост срочно.
Первоисточник
#TerminalFix #ClickFix #кибератаки #фишинг #корпоративнаябезопасность
Автор: BELYAEV_SECURITY
