TerminalFix: Mối đe dọa mới giả mạo CAPTCHA Cloudflare để cài cắm backdoor
Microsoft vừa phát hiện biến thể mới của chiến dịch ClickFix mang tên TerminalFix, lợi dụng các trang web giả mạo CAPTCHA để lừa người dùng thực thi mã độc PowerShell và thiết lập reverse-tunnel...
- Giọng nữ Bắc
Microsoft vừa đưa ra cảnh báo về một biến thể mới của chiến dịch tấn công ClickFix, được đặt tên là TerminalFix. Thay vì hướng người dùng đến hộp thoại Run như các hình thức cũ, chiến dịch này đánh lừa nạn nhân thực thi các tập lệnh độc hại trực tiếp thông qua Windows Terminal hoặc PowerShell.
Theo các nhà nghiên cứu bảo mật tại Microsoft, phương thức này nguy hiểm hơn vì khả năng thực thi thành công các tập lệnh phức tạp, đa dòng cao hơn. Kẻ tấn công thường bắt đầu bằng việc chiếm quyền kiểm soát các trang web, sau đó hiển thị thông báo giả mạo Cloudflare CAPTCHA, yêu cầu người dùng sao chép và chạy một đoạn mã PowerShell độc hại.
Quy trình tấn công tinh vi
Chuỗi tấn công của TerminalFix bao gồm nhiều giai đoạn phức tạp:
- DLL Sideloading: Mã độc tải xuống một tệp ZIP chứa tệp thực thi hợp lệ (LockScreenContentServer.exe) và một tệp DLL độc hại (dui70.dll) để thực hiện kỹ thuật DLL sideloading.
- Steganography: Các payload tiếp theo được ẩn bên trong các tệp hình ảnh PNG tải về từ các tên miền bên ngoài.
- Thiết lập Backdoor: Kẻ tấn công triển khai một implant dựa trên Python để tạo reverse-tunnel, cho phép duy trì quyền truy cập từ xa thông qua kênh WebSocket được mã hóa.
- Do thám mạng: Sau khi xâm nhập, mã độc thực hiện thu thập dữ liệu hệ thống, quét Active Directory và lập bản đồ cấu trúc mạng nội bộ.
Đáng chú ý, kẻ tấn công còn duy trì một vòng lặp theo dõi tệp tin (file-watch loop) để liên tục nhận và thực thi các lệnh mới từ máy chủ C2 (Command and Control), giúp chúng có thể leo thang đặc quyền, vô hiệu hóa các biện pháp bảo mật hoặc triển khai ransomware.
Khuyến nghị bảo mật
Để bảo vệ tổ chức trước mối đe dọa này, các chuyên gia khuyến nghị:
- Hạn chế quyền thực thi PowerShell và hộp thoại Run đối với người dùng thông thường thông qua AppLocker hoặc Group Policy.
- Giám sát chặt chẽ các chỉ số liên quan đến DLL sideloading.
- Kích hoạt tính năng ghi nhật ký khối tập lệnh (script block logging) của PowerShell để phát hiện và phân tích các đoạn mã bị xáo trộn (obfuscated).
- Đào tạo nhận thức cho nhân viên về các hình thức tấn công ClickFix giả mạo CAPTCHA.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.