TerminalFix wygląda jak ClickFix, ale dostarcza zupełnie inny ładunek

| 1 września 2026 r
ClickFix naśladuje Windows

Firma Microsoft opublikowała szczegóły dotyczące Windows kampania złośliwego oprogramowania o nazwie TerminalFix.

Socjotechnika wykorzystywana do infekowania ludzi jest bardzo podobna do tej, którą widzieliśmy w kampaniach ClickFix . Odwiedzający witrynę otrzymuje fałszywy kod CAPTCHA Cloudflare, który po kliknięciu potajemnie kopiuje złośliwe polecenie do schowka.

Następnie otrzymują instrukcje dotyczące tego, co muszą zrobić, aby „udowodnić, że są ludźmi”, gdy w rzeczywistości otrzymują polecenie wykonania złośliwego polecenia.

Po uzyskaniu przyczółka, złośliwe oprogramowanie pobiera z witryn kontrolowanych przez atakujących obrazy, które wyglądają jak zwykłe pliki PNG, ale zawierają one również ukryte dane. Skrypt programu PowerShell odczytuje dane pikseli z obrazów: pierwsze osiem bajtów określa długość osadzonego pliku, a pozostałe dane są rekonstruowane w plik wykonywalny i dwa fragmenty biblioteki DLL, które są następnie dołączane na dysku ofiary.

Wykorzystanie steganografii jest godne uwagi, ale nie wyróżnia TerminalFix spośród innych kampanii ClickFix , w których zastosowano tę samą metodę.

Cechą wyróżniającą TerminalFix jest jego ładunek. Tak czy inaczej , ofiary ClickFix zazwyczaj trafiają na złośliwe oprogramowanie kradnące informacje.

TerminalFix łączy w sobie kilka sprawdzonych technik unikania, w tym boczne ładowanie bibliotek DLL, dostarczanie steganograficzne, ukrywanie folderów, realistyczną rotację agentów użytkownika w przeglądarce oraz szyfrowany ruch WebSocket, zamiast polegać na jednym zaciemnionym programie do pobierania PowerShell. Jego cel końcowy również jest inny.

Kampania dostarcza łańcuch ładunku, który przeprowadza rozpoznanie uwzględniające domenę przed zainstalowaniem niestandardowego, multipleksowanego odwrotnego tunelu TCP.

To ukryte połączenie może dać atakującym dostęp do sieci ofiary. Zainfekowany komputer najpierw nawiązuje połączenie z atakującymi, wykorzystując szyfrowany ruch sieciowy na porcie 443, co pozwala „odwrotnemu” połączeniu łatwiej przejść przez firmową zaporę sieciową.

W ten sposób zainfekowany system tworzy tajną bramę zdalnego dostępu z wnętrza sieci. „Multipleksowanie” oznacza, że ​​atakujący mogą wysyłać kilka oddzielnych połączeń, na przykład do serwera plików, bazy danych lub innej stacji roboczej, przez ten sam szyfrowany tunel jednocześnie. Pozwala im to wykorzystać komputer ofiary jako platformę do uzyskania dostępu do reszty sieci.

Jak zachować bezpieczeństwo

Po pierwsze, pamiętaj, że prawdziwa CAPTCHA może wymagać klikania pól lub wybierania obrazów, ale nie będzie wymagać otwierania poleceń Uruchom, Terminal, Wiersz poleceń ani PowerShell i wklejania polecenia.

  • Zwolnij. Nie spiesz się z wykonywaniem instrukcji na stronie internetowej lub w monicie, zwłaszcza jeśli wymagają one uruchomienia poleceń na urządzeniu lub skopiowania i wklejenia kodu. Atakujący wykorzystują pośpiech, aby zniechęcić do ostrożnego myślenia, dlatego zachowaj ostrożność w przypadku stron nawołujących do natychmiastowego działania. Zaawansowane strony ClickFix mogą dodawać odliczanie, liczniki użytkowników lub inne taktyki wywierania presji, aby zmusić Cię do szybkiego działania.
  • Unikaj uruchamiania poleceń lub skryptów z niezaufanych źródeł. Nigdy nie uruchamiaj kodu ani poleceń skopiowanych ze stron internetowych, e-maili lub wiadomości, chyba że ufasz źródłu i dokładnie rozumiesz, co polecenie zrobi.
  • Zawsze samodzielnie weryfikuj instrukcje. Jeślistrona internetowa zaleca wykonanie polecenia lub podjęcie działań technicznych, przed przystąpieniem do działania sprawdź to w oficjalnej dokumentacji lub skontaktuj się z pomocą techniczną.
  • Ogranicz używanie funkcji kopiuj-wklej w przypadku poleceń. Ręczne wpisywanie poleceń zamiast kopiowania i wklejania może zmniejszyć ryzyko nieświadomego uruchomienia złośliwych pakietów ukrytych w skopiowanym tekście.
  • Zabezpiecz swoje urządzenia. Korzystaj zaktualnegorozwiązania antywirusowegodziałającego w czasie rzeczywistym, wyposażonego w komponent ochrony sieciowej.
  • Naucz się rozpoznawać ewoluujące techniki ataków. Wiedza o tym, że atakujący stale zmieniają swoje metody, pomoże Ci rozpoznawać podejrzane instrukcje. Czytaj dalej naszego bloga!

Porada dla profesjonalistów:Czy wiesz, że bezpłatny program Malwarebytes Browser Guard ostrzega Cię, gdy strona internetowa próbuje skopiować coś do schowka?

Niektóre przeglądarki ograniczają również niektóre sposoby korzystania ze schowka lub ostrzegają o nich. Od wersji macOS Tahoe 26.4 Terminal może ostrzegać użytkowników o wklejaniu tekstu skopiowanego z przeglądarki lub komunikatora. Ta ochrona działa na poziomie aplikacji i systemu operacyjnego, a nie w przeglądarce.


Powstrzymaj zagrożenia, zanim wyrządzą jakąkolwiek szkodę.

Malwarebytes Browser Guard automatycznieBrowser Guard strony phishingowe i złośliwe witryny. Bezpłatny, wystarczy jedno kliknięcie, aby zainstalować. Dodaj go do swojej przeglądarki →

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.