TerminalFix внешне похож на ClickFix, но доставляет совершенно другой контент.

| 1 сентября 2026 г.
ClickFix имитирует Windows

Microsoft опубликовала подробности о Windows Вредоносная кампания, получившая название TerminalFix.

Методы социальной инженерии, используемые для заражения людей, очень похожи на те, что мы видели в кампаниях ClickFix . Посетителю сайта показывают поддельную CAPTCHA от Cloudflare, при нажатии на которую в буфер обмена незаметно копируется вредоносная команда.

Затем им дают инструкции о том, что они должны сделать, чтобы «доказать, что они люди», хотя на самом деле им приказывают выполнить вредоносную команду.

Получив доступ к системе, вредоносная программа загружает с контролируемых злоумышленником сайтов изображения, которые выглядят как обычные PNG-файлы, но на самом деле содержат скрытые данные. Скрипт PowerShell считывает пиксельные данные изображений: первые восемь байтов определяют длину встроенного файла, а оставшиеся данные преобразуются в исполняемый файл и два фрагмента DLL, которые затем объединяются на диске жертвы.

Использование стеганографии заслуживает внимания, но не выделяет TerminalFix среди других кампаний ClickFix , в которых применялся тот же метод.

Отличительной особенностью TerminalFix является его полезная нагрузка. Так или иначе , жертвы ClickFix обычно получают в итоге вредоносное ПО, крадущее информацию.

Вместо использования одного обфусцированного загрузчика PowerShell, TerminalFix объединяет несколько проверенных методов обхода защиты, включая загрузку DLL-файлов, стеганографическую доставку, скрытие папок, реалистичную ротацию User-Agent в браузере и зашифрованный трафик WebSocket. Его конечная цель также отличается.

В рамках кампании предоставляется цепочка полезных нагрузок, которая выполняет разведку с учетом доменной принадлежности, а затем устанавливает настраиваемый мультиплексированный обратный TCP-туннель.

Это скрытое соединение может предоставить злоумышленникам доступ к сети жертвы. Заражённый компьютер сначала устанавливает связь со злоумышленниками, используя зашифрованный веб-подобный трафик через порт 443, что позволяет «обратному» соединению легче проходить через корпоративный брандмауэр.

Таким образом, скомпрометированная система создает секретный удаленный доступ изнутри сети. «Мультиплексирование» означает, что злоумышленники могут одновременно отправлять несколько отдельных соединений, например, к файловому серверу, базе данных или другой рабочей станции, через этот единственный зашифрованный туннель. Это позволяет им использовать компьютер жертвы в качестве плацдарма для проникновения в остальную часть сети.

Как оставаться в безопасности

Во-первых, помните, что настоящая CAPTCHA может попросить вас поставить галочки в полях или выбрать изображения, но она не попросит вас открыть «Выполнить», «Терминал», «Командную строку» или PowerShell и вставить команду.

  • Не торопитесь. Не спешите следовать инструкциям на веб-странице или в подсказке, особенно если она просит вас выполнить команды на вашем устройстве или скопировать и вставить код. Злоумышленники используют срочность, чтобы отбить желание тщательно обдумывать действия, поэтому будьте осторожны со страницами, призывающими к немедленным действиям. Сложные страницы ClickFix могут добавлять обратный отсчет, счетчики пользователей или другие методы давления, чтобы заставить вас действовать быстро.
  • Избегайте запуска команд или скриптов из ненадежных источников. Никогда не запускайте код или команды, скопированные с веб-сайтов, электронных писем или сообщений, если вы не доверяете источнику и точно не понимаете, что будет делать команда.
  • Проверяйте инструкции самостоятельно. Еслина веб-сайте предлагается выполнить какую-либо команду или техническое действие, прежде чем приступать к этому, проверьте информацию в официальной документации или обратитесь в службу поддержки.
  • Ограничьте использование копирования и вставки для команд. Ввод команд вручную вместо копирования и вставки может снизить риск непреднамеренного запуска вредоносных программ, скрытых в скопированном тексте.
  • Защитите свои устройства. Используйтеактуальноеантивирусное решение, работающее в режиме реального времени, с компонентом веб-защиты.
  • Научитесь распознавать меняющиеся методы атак. Знание того, что злоумышленники постоянно меняют свои методы, поможет вам распознавать подозрительные инструкции. Читайте наш блог!

Совет от профессионала:знаете ли вы, что бесплатная программа Malwarebytes Browser Guard предупреждает вас, когда веб-сайт пытается скопировать что-то в ваш буфер обмена?

Некоторые браузеры также ограничивают или предупреждают об определенных способах использования буфера обмена. Начиная с macOS Tahoe 26.4 , Terminal может предупреждать пользователей при вставке текста, скопированного из браузера или мессенджера. Эта защита работает на уровне приложения и операционной системы, а не внутри браузера.


Пресекайте угрозы, пока они не нанесли ущерб.

Malwarebytes Browser Guard автоматическиBrowser Guard фишинговые страницы и вредоносные сайты. Бесплатно, устанавливается одним щелчком мыши. Добавьте его в свой браузер →

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.