Microsoft heeft details gepubliceerd over een Windows Het is een malwarecampagne genaamd TerminalFix.
De social engineering die gebruikt wordt om mensen te infecteren, lijkt sterk op wat we hebben gezien bij ClickFix -campagnes. Een websitebezoeker krijgt een nep-Cloudflare CAPTCHA te zien die, wanneer erop geklikt wordt, stiekem een kwaadaardige opdracht naar het klembord kopieert.
Vervolgens ontvangen ze instructies over wat ze moeten doen om te "bewijzen dat ze mens zijn", terwijl ze in werkelijkheid de opdracht krijgen om het kwaadaardige commando uit te voeren.
Nadat de malware zich heeft genesteld, downloadt deze ogenschijnlijk gewone PNG-afbeeldingen van door de aanvaller beheerde websites. Deze afbeeldingen bevatten echter verborgen payload-gegevens. Een PowerShell-script leest de pixelgegevens van de afbeeldingen: de eerste acht bytes specificeren de lengte van het ingesloten bestand, terwijl de resterende gegevens worden gereconstrueerd tot een uitvoerbaar bestand en twee DLL-fragmenten, die vervolgens op de schijf van het slachtoffer worden geplaatst.
Het gebruik van steganografie is opmerkelijk, maar onderscheidt TerminalFix niet van andere ClickFix-campagnes die dezelfde methode hebben gebruikt.
Wat TerminalFix onderscheidt, is de schadelijke software. Op de een of andere manier krijgen slachtoffers van ClickFix meestal te maken met een of andere vorm van malware die gegevens steelt.
TerminalFix combineert daarentegen verschillende geavanceerde ontwijktechnieken, waaronder DLL-sideloading, steganografische levering, het verbergen van mappen, realistische browser User-Agent-rotatie en versleuteld WebSocket-verkeer, in plaats van te vertrouwen op één geobfusceerde PowerShell-downloader. Het uiteindelijke doel is ook anders.
De campagne maakt gebruik van een payloadketen die domeinspecifieke verkenning uitvoert alvorens een aangepaste, gemultiplexte reverse TCP-tunnel te installeren.
Deze verborgen verbinding kan aanvallers toegang geven tot het netwerk van het slachtoffer. De geïnfecteerde computer maakt eerst verbinding met de aanvallers via versleuteld, webachtig verkeer over poort 443, waardoor de "omgekeerde" verbinding gemakkelijker door een bedrijfsfirewall kan komen.
Op deze manier creëert het gecompromitteerde systeem een geheime toegangspoort op afstand vanuit het netwerk. "Multiplexing" betekent dat de aanvallers meerdere afzonderlijke verbindingen tegelijkertijd kunnen versturen, bijvoorbeeld naar een bestandsserver, database of ander werkstation, via die ene versleutelde tunnel. Hierdoor kunnen ze de computer van het slachtoffer gebruiken als springplank naar de rest van het netwerk.
Hoe blijf ik veilig
Ten eerste, onthoud dat een echte CAPTCHA je weliswaar kan vragen om vakjes aan te klikken of afbeeldingen te selecteren, maar je zult nooit gevraagd worden om Uitvoeren, Terminal, Opdrachtprompt of PowerShell te openen en een opdracht te plakken.
- Neem de tijd. Volg niet overhaast de instructies op een webpagina of prompt, vooral niet als u wordt gevraagd om commando's op uw apparaat uit te voeren of code te kopiëren en plakken. Aanvallers maken gebruik van urgentie om zorgvuldig nadenken te ontmoedigen, dus wees voorzichtig met pagina's die aandringen op onmiddellijke actie. Geavanceerde ClickFix-pagina's kunnen aftellingen, gebruikerstellers of andere druktechnieken bevatten om u tot snel handelen te dwingen.
- Vermijd het uitvoeren van opdrachten of scripts afkomstig van onbetrouwbare bronnen. Voer nooit code of opdrachten uit die zijn gekopieerd van websites, e-mails of berichten, tenzij u de bron vertrouwt en precies begrijpt wat de opdracht doet.
- Controleer de instructies zelf. Alseen website je vraagt een opdracht uit te voeren of een technische handeling te verrichten, raadpleeg dan eerst de officiële documentatie of neem contact op met de helpdesk voordat je verdergaat.
- Beperk het gebruik van kopiëren en plakken voor commando's. Door commando's handmatig in te typen in plaats van te kopiëren en plakken, verklein je het risico dat je onbewust kwaadaardige programma's uitvoert die verborgen zitten in gekopieerde tekst.
- Beveilig uw apparaten. Gebruikeen up-to-date, realtimeantimalware-oplossingmet een webbeveiligingscomponent.
- Leer steeds veranderende aanvalstechnieken herkennen. Weten dat aanvallers hun methoden voortdurend aanpassen, kan je helpen verdachte instructies te herkennen. Lees verder op onze blog!
Pro tip:Wist je dat de gratis Malwarebytes Browser Guard extensie wanneer een website iets naar je klembord probeert te kopiëren?
Sommige browsers beperken of waarschuwen ook voor bepaalde toepassingen van het klembord. Sinds macOS Tahoe 26.4 kan Terminal gebruikers waarschuwen wanneer ze tekst plakken die ze vanuit een browser of berichtenapp hebben gekopieerd. Deze beveiliging werkt op app- en besturingssysteemniveau, niet binnen de browser zelf.
Voorkom bedreigingen voordat ze schade kunnen aanrichten.
Malwarebytes Browser Guard automatisch phishingpagina’s en schadelijke websites. Gratis en met één klik te installeren. Voeg het toe aan je browser →




