Az áldozatok arra utasítják, hogy illesszen be rosszindulatú parancsokat a PowerShellbe vagy a Parancssorba

Az elvitel: A Microsoft egy új rosszindulatú programkampányt azonosított, amely hamis CAPTCHA promptokat használ a Windows-felhasználók rosszindulatú parancsok futtatására. A TerminalFix nevű kampány az üzleti felhasználók körében egyre gyakoribb ClickFix támadások egy változata. A kampány egy szélesebb körű biztonsági problémára hívja fel a figyelmet: az ismerős böngészőkérdések most már megkerülhetik a technikai biztosítékokat, és ráveszik a felhasználókat, hogy maguk hajtsák végre a támadó kódját.

Az oldalak a Cloudflare-t és más megbízható szolgáltatásokat személyesítik meg. A normál CAPTCHA kihívás bemutatása helyett arra utasítják a felhasználókat, hogy nyissa meg a PowerShellt vagy a Parancssort, és illessze be a parancsot.

Ez a fő különbség a TerminalFix és a korábbi ClickFix tevékenység között. A ClickFix támadások gyakran a Windows Futtatás párbeszédpanelére irányítják az áldozatokat, ahol egy parancs segítségével információlopót telepítenek. Ezzel szemben a TerminalFix PowerShellt vagy Command Prompt-ot használ, ami megkönnyíti a támadók számára a hosszabb, többsoros szkriptek végrehajtását.

A Microsoft szerint a változás növeli „a bonyolult, többsoros szkriptek sikeres végrehajtásának valószínűségét”.

A kampány célja több, mint egyetlen számítógép megfertőzése. Miután a felhasználó futtatta a parancsot, a TerminalFix többlépcsős behatolást indíthat, amely állandó proxy-hozzáférést biztosít a támadónak a feltört gépen keresztül. Ez a hozzáférés utat biztosíthat a vállalat hálózatának más részeihez.

A nem biztonságos hálózathoz hozzáféréssel rendelkező támadó az eredetileg fertőzött rendszert használhatja adatok ellopására, rosszindulatú programok terjesztésére más eszközökre vagy zsarolóprogramok telepítésére. A kár mértéke az áldozat hálózati vezérlőitől, a végpont biztonságától és a felhasználói engedélyektől függ.

A TerminalFix a szociális tervezésre támaszkodik, nem pedig egy rejtett szoftveres kihasználásra. A támadónak szüksége van arra, hogy a felhasználó kövesse a hamis ellenőrző oldalon található utasításokat, így az alkalmazottak tudatossága fontos védelmi vonal.

Gyanúsnak kell tekinteni azt a CAPTCHA-t, amely megkér valakit, hogy nyissa meg a PowerShellt, a Parancssort vagy a Windows Futtatás párbeszédpanelt. A törvényes CAPTCHA-szolgáltatások nem követelik meg a felhasználóktól, hogy rendszerparancsokat hajtsanak végre annak bizonyítására, hogy emberek.

A Microsoft Threat Intelligence kiadta a mérséklési útmutatót a szervezetek számára. A vállalat azt javasolja, hogy lehetőség szerint korlátozzák a PowerShellhez és a Windows Futtatás párbeszédpanelhez való hozzáférést, figyeljék a rendszereket a DLL oldalbetöltésének jeleire, blokkolják a Flash-bővítményeket, és engedélyezzék a felhőalapú védelmet a Microsoft Defender Antivirusban.

Előfordulhat, hogy ezek a vezérlők nem minden alkalmazott vagy eszköz számára megfelelőek. Az informatikai rendszergazdáknak, fejlesztőknek és más műszaki felhasználóknak munkájuk részeként szükségük lehet a parancsfájl-készítő eszközökhöz való hozzáférésre. A vállalatok továbbra is csökkenthetik a kockázatot, ha ezeket az eszközöket olyan felhasználókra korlátozzák, akiknek szükségük van rájuk, és figyelik a szokatlan parancstevékenységet.

A biztonsági csapatoknak azt is meg kell vizsgálniuk, hogy mely régebbi szoftverek maradtak telepítve a környezetükben. A Microsoft Flash-bővítmények blokkolására vonatkozó útmutatása például bemutatja, hogy az elavult összetevők hogyan hozhatnak létre további útvonalakat a támadók számára még akkor is, ha már nincs rájuk szükség a napi munkához.

A kampány elsősorban a vállalati hálózatokat érinti, ahol egy kompromittált eszköz értékesebb rendszerekhez és adatokhoz nyújthat utat. De az alapvető tanácsok az egyéni felhasználókra is vonatkoznak. Ne futtasson PowerShell- vagy Command Prompt-parancsot pusztán azért, mert egy webhely ezt kéri, különösen akkor, ha a kérést CAPTCHA- vagy biztonsági ellenőrzésként jelenítik meg.