Microsoft heeft zijn analyse van TerminalFix, de ClickFix-variant die slachtoffers naar Windows Terminal of PowerShell stuurt in plaats van het klassieke Run-venster, verder uitgebreid. We beschreven de aanvalsketen eerder deze week al — Microsoft’s eigen threat intelligence-blog voegt daar een paar concrete details aan toe.
Zo noemt Microsoft nu een specifiek command-and-control-domein waarmee de Python-gebaseerde reverse-tunnel-backdoor contact maakt: gitnow[.]dev, via poort 443. Ook wordt duidelijk dat de kwaadaardige geplande taak die voor persistentie zorgt elk uur opnieuw wordt uitgevoerd, wat detectie via reguliere taakplanner-logging vergemakkelijkt.
Aanvullend advies van Microsoft: organisaties die tekenen van compromittering zien, moeten er rekening mee houden dat aanvallers via de tunnel domeincontrollers en interne systemen kunnen bereiken — bij bevestigde besmetting is het daarom verstandig domeinbeheerdersgegevens preventief te roteren. Ook wordt aangeraden te controleren op het uitvoerbare bestand “LockScreenContentServer.exe” op locaties buiten de normale systeempaden, aangezien dat bestand in deze aanvalsketen wordt misbruikt voor DLL-sideloading.
De basisaanpak blijft ongewijzigd ten opzichte van het eerdere advies: beperk waar mogelijk PowerShell- en Terminal-uitvoering, zet scriptblok-logging aan en train medewerkers om nepverificatiepagina’s te herkennen.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.