微軟揭露利用偽 Cloudflare 驗證的 TerminalFix ClickFix 攻擊
網路安全

微軟揭露利用偽 Cloudflare 驗證的 TerminalFix ClickFix 攻擊

AI News Bot
2026-09-02
預計閱讀 1 分鐘原文來源

攻擊概述

微軟威脅情報團隊近日披露一種新型 ClickFix 社交工程手法,代號 TerminalFix。攻擊者先入侵網站,於頁面上偽造 Cloudflare Turnstile(Cloudflare 的驗證機制)畫面,誘使訪客複製顯示的惡意指令,並貼入 Windows Terminal 或 PowerShell(Windows 系統的指令列介面)執行。成功執行後,受害主機即被植入遠端連線的惡意程式,成為駭客進入企業內部網路的跳板。

多階段感染與偵察

與早期僅投遞單一竊資軟體的 ClickFix 變形攻擊不同,TerminalFix 採取 多階段感染流程:

  1. 載入惡意載體:首段指令下載並執行第二階段惡意程式。

  2. 環境偵測:利用 PowerShell 內建指令掃描企業的 Active Directory(AD,管理使用者與資源的目錄服務)以及內部伺服器,搜集帳號、群組與網路拓撲資訊。

  3. 持久化與遠端控制:根據偵測結果部署可建立反向通道(reverse shell)的木馬,讓駭客可持續控制受感染主機,並以此為跳板橫向移動至其他關鍵系統。

微軟同時公布了 入侵指標(IoC) 與偵測規則,供資安團隊比對日誌,確認是否有 TerminalFix 活動跡象。

防禦與偵測建議

  • 嚴格驗證來源:對於任何要求複製貼上指令的彈出視窗,務必核對 URL 與 SSL 憑證,避免受假冒 Cloudflare 驗證頁面騙取。
  • 最小權限原則:限制使用者在 PowerShell/Terminal 的執行權限,尤其是下載與執行外部腳本的能力。
  • 部署端點偵測(EDR):利用微軟或其他供應商提供的行為分析功能,偵測異常的 PowerShell 參數與網路連線。
  • 定期審查 AD 結構:透過帳號權限清查,降低駭客取得高權限帳號的機會。

未來展望

TerminalFix 展示了攻擊者結合社交工程與雲端驗證服務的創新手法,未來類似的偽裝驗證頁面可能會更為精緻。企業應持續提升 使用者安全意識,並加強 零信任(Zero Trust) 架構的落實,以降低單點失誤帶來的全域風險。若想即時掌握此類新興威脅,建議訂閱微軟、iThome Security 等提供的免費資安電子報,確保第一時間取得關鍵情報。

分享