Microsoft waarschuwt voor TerminalFix-aanvallen met omgekeerde tunnels

Microsoft waarschuwt voor TerminalFix-aanvallen met reverse tunnels

Een nieuwe variant van ClickFix, genaamd TerminalFix, maakt gebruik van nep-Cloudflare CAPTCHA’s op gehackte websites om slachtoffers te misleiden tot het uitvoeren van schadelijke PowerShell-commando’s in Windows Terminal.

In tegenstelling tot de gebruikelijke ClickFix-aanvallen, die vaak leiden tot infostealer malware-infecties, gebruikt deze campagne een meervoudige aanvalsmethode waarmee aanvallers toegang krijgen tot het interne netwerk van het slachtoffer via een reverse tunnel.

TerminalFix wijkt af van normale ClickFix-aanvallen door gebruikers naar Windows Terminal of PowerShell te leiden, waardoor complexe, meerregelige scripts kunnen worden uitgevoerd.

Microsoft ontdekte de aanvallen in het veld, maar zag geen directe activiteit. Onderzoekers waarschuwen echter dat toegang verkregen op deze manier kan worden benut voor zijwaartse beweging, het verhogen van privileges, het stelen van inloggegevens, het uitschakelen van beveiligingstools, datadiefstal of het inzetten van ransomware.

De infectie begint met een nep CAPTCHA die slachtoffers instrueert een vooringeladen PowerShell-opdracht uit te voeren als onderdeel van het verificatieproces.

De opdracht downloadt een ZIP-bestand met een legitiem ondertekend uitvoerbaar bestand en een schadelijk DLL-bestand, dat een verborgen payload direct in het geheugen decodeert en start.

In de tweede fase verbergen de aanvallers uitvoerbare bestanden en DLL-fragmenten in de pixeldata van drie PNG-afbeeldingen met behulp van steganografie. Het script downloadt deze afbeeldingen van de command-and-control (C2) server en zet de verborgen payloads op de schijf weer in elkaar.

De malware zorgt voor continuïteit via een geplande taak en een Register Run-sleutel, geconfigureerd om elk uur te worden uitgevoerd.

Tijdens de activiteit verzamelt het informatie door domeincontrollers, databases, back-up servers, gateways en mailsystemen te onderzoeken; systeeminformatie te verzamelen; en Active Directory (AD) te verkennen.

Een belangrijk onderdeel is een op maat gemaakt Python-reverse-tunnelmodule die verbinding maakt met een extern adres (gitnow[.]dev:443) via een versleutelde WebSocket, dat ondersteunt op SOcks5-gebaseerde willekeurige TCP-proxy’s.

Hiermee kan de aanvaller de geïnfecteerde machine opdracht geven verbinding te maken met interne IP’s, hostnamen en poorten die bereikbaar zijn vanaf het slachtoffer.

De reverse-tunnel ondersteunt ook multiplexen van meerdere verbindingen via één WebSocket, het roteren van realistische browser User-Agent strings, keepalive, en externe afsluiting.

Microsoft stelt dat dit de geïnfecteerde endpoint kan omvormen tot een netwerk-pivot, waardoor er een route is naar systemen die tijdens eerdere AD- en netwerkreconnaissance zijn ontdekt.

Onderzoekers raden aan om het uitvoeren van PowerShell te beperken en te loggen, te controleren op ‘LockScreenContentServer.exe’ buiten het normale pad, en browsers en endpoint-beveiligingen te versterken.

Bij bevestiging van compromittering is het aan te raden onderzoek te doen naar zijwaartse bewegingen en inloggegevens te wijzigen, inclusief domeinbeheer-gegevens, als deze toegankelijk zijn vanaf de geïnfecteerde host.

Preventiescores kunnen verbergen wat er na initiële toegang gebeurt. Zodra aanvallers geldige inloggegevens gebruiken, daalt de voorkoming sterk. Het Blue Report 2026 meet verdedigingstechnieken per techniek over 338 miljoen simulaties in klantomgevingen.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.