Microsoft heeft een nieuwe variant van de bekende ClickFix-aanvalstechniek gedocumenteerd, genaamd TerminalFix. Waar klassieke ClickFix-campagnes slachtoffers naar het Windows Run-dialoogvenster leiden, sturen TerminalFix-campagnes ze in plaats daarvan naar Windows Terminal of PowerShell — wat volgens Microsoft de kans vergroot dat complexe, meerregelige scripts succesvol worden uitgevoerd.
De aanval begint op gecompromitteerde websites die een nagemaakte Cloudflare-CAPTCHA tonen. Die nepverificatie zet bezoekers onder druk om een PowerShell-commando te kopiëren en uit te voeren. Dat eerste commando downloadt een ZIP-archief met twee onderdelen: een legitiem uitvoerbaar bestand (“LockScreenContentServer.exe”) en een kwaadaardige DLL (“dui70.dll”) die via DLL-sideloading wordt geladen. Die DLL haalt vervolgens payloads op die verstopt zitten in PNG-afbeeldingen op door de aanvaller gecontroleerde domeinen, bouwt persistentie op via Register Run-keys en geplande taken, en verzamelt informatie over de Active Directory-omgeving.
De uiteindelijke backdoor (“client.py”) is een in Python geschreven reverse-tunnel-implantaat dat willekeurig TCP-verkeer via een versleuteld WebSocket-kanaal terugsluist naar infrastructuur van de aanvaller — waarmee die bij systemen kan komen die vanaf het gecompromitteerde toestel zichtbaar zijn, ook als ze zelf niet direct vanaf internet bereikbaar zijn.
Microsoft adviseert organisaties om PowerShell- en Run-dialoog-uitvoering te beperken via AppLocker of Group Policy, het Win+R-dialoogvenster te blokkeren of te monitoren als het niet nodig is, te controleren op tekenen van DLL-sideloading, medewerkers te trainen in het herkennen van ClickFix-aanvallen, en PowerShell-scriptblok-logging aan te zetten om geobfusceerde commando’s te kunnen opsporen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.