
微軟揭露新型「TerminalFix」點擊修復變種
微軟安全團隊本週公布,一種名為 TerminalFix 的 ClickFix 變種正以「Windows Terminal」或 PowerShell 為執行載具,誘使使用者在不知情的情況下執行惡意指令。相較於過去直接跳出「Run」對話框的手法,TerminalFix 以更具彈性的終端機介面提升多行腳本成功執行的機會,對企業內部網路構成更大威脅。
攻擊手法解析
-
起始點:受妥協網站
攻擊者先入侵合法網站,於頁面嵌入偽造的 Cloudflare CAPTCHA 驗證。訪客完成驗證後,會看到一段要求「複製並在 PowerShell 中執行」的指令。
-
惡意 PowerShell 指令
該指令會下載一個 ZIP 檔,內含正當執行檔 LockScreenContentServer.exe 與惡意 dui70.dll。透過 DLL 側載(將惡意 DLL 注入正當程式)完成第一次載入。
-
隱寫式載荷抽取
側載的 DLL 會從遠端域名(如
bestsocialmedianewspapper[.]com、offlineupdater[.]com)的 PNG 圖片中以隱寫術(steganography)抽取後續惡意程式。 -
持久化與偵測
惡意程式利用 Registry Run 金鑰與排程工作(Scheduled Tasks)確保重啟後仍能自動執行,並持續監控特定文字檔的變化,使用
Invoke-Expression解析新指令,將結果寫回輸出檔。 -
主動式偵測與逆向隧道
之後會對 Active Directory(AD)進行廣泛偵測,搜集網域結構與帳號資訊。最終部署一個基於 Python 的 reverse‑tunnel 後門(
client.py),透過加密的 WebSocket 通道將任意 TCP 流量回傳至攻擊者控制的gitnow[.]dev:443,同時允許攻擊者從受害機器的視角連線至內部其他主機。
影響與風險
- 內部網路直接存取:逆向隧道使攻擊者可在不被偵測的情況下橫向移動,進一步取得系統管理權、關閉安全防禦或竊取機密資料。
- 多階段持久化:結合 Registry、排程工作與檔案監控的三重持久化機制,提升清除難度。
- 跨平台攻擊素材:利用正當的
LockScreenContentServer.exe逃過部分防毒軟體的簽名檢測。
微軟警告,此類入侵若未即時阻斷,可能演變為 勒索軟體、特權提升 或 大量資料外洩,對企業資訊安全構成嚴重威脅。
防範建議與未來展望
- 限制 PowerShell 與 Run 對話框的執行權限:可透過 AppLocker、Application Control for Windows 或 Group Policy 嚴格規範一般使用者的執行範圍。
- 加強網站供應鏈防護:定期掃描自有網站是否被植入惡意 CAPTCHA,並使用子域名防護或 CSP(Content Security Policy)降低跨站腳本風險。
- 監控 DLL 側載與隱寫載荷:部署能偵測非簽章 DLL 載入、PNG 檔案異常變化的端點偵測平台(EDR)。
- 加密通訊與零信任:對內部網路實施零信任架構,對所有逆向隧道流量進行深度封包檢查(DPI)與多因素驗證。
未來,隨著攻擊者不斷利用終端機工具的便利性,企業必須持續更新終端機安全策略,並結合行為分析與威脅情報,才能在攻擊鏈的早期即偵測並阻斷 TerminalFix 等高階變種的擴散。