TerminalFix перетворює фальшиву CAPTCHA на тунель у мережу

Microsoft описала TerminalFix: фальшива CAPTCHA запускає PowerShell, DLL sideloading, закріплення та зворотний тунель. Що перевірити після запуску команди.

Картка фальшивої CAPTCHA перетворюється на тунель PowerShell між Windows-комп’ютером і внутрішніми серверами.

Microsoft описала активну кампанію TerminalFix, у якій фальшива CAPTCHA перетворює заражений комп’ютер на шлях до внутрішньої мережі. На зламаних сайтах з’являється підроблена перевірка у стилі Cloudflare. Вона копіює команду PowerShell у буфер обміну та просить відкрити Windows Terminal або PowerShell і вставити її. Після запуску ланцюжок може закріпитися в системі, дослідити середовище Active Directory і створити зашифрований зворотний тунель.

Важлива межа доказів: Microsoft не спостерігала подальшого викрадення даних, підвищення привілеїв чи розгортання програм-вимагачів у проаналізованому ланцюжку. Однак пристрій, на якому виконали команду, слід розглядати як можливу точку входу до мережі, а не лише як інцидент у браузері.

Кому потрібно перевірити пристрій на TerminalFix

Дійте, якщо сайт попросив відкрити Windows Terminal, PowerShell або вікно Run нібито для проходження CAPTCHA чи «перевірки людини». Справжній браузерний тест не потребує команди операційної системи. Натискання прапорця або саме копіювання тексту не запускає шкідливий код, але натискання Enter у терміналі запускає.

Найвищий ризик має робочий комп’ютер, приєднаний до корпоративного домену. Microsoft зафіксувала пошук довірчих зв’язків домену, адміністраторів, серверів, описів користувачів та інших систем перед запуском тунелю. Домашній ПК також може бути заражений, проте описаний ланцюжок явно намагається вивчити й досягти інших вузлів організації.

Підроблена сторінка Cloudflare, яка просить відкрити PowerShell або Windows Terminal і вставити команду.
Microsoft зафіксувала цю підроблену перевірку на зламаному сайті. Справжня CAPTCHA ніколи не просить відкривати PowerShell або Windows Terminal. Джерело: Microsoft Security Research.

Як фальшива CAPTCHA створює зворотний тунель

Вставлена команда друкує заспокійливі повідомлення у стилі Cloudflare, а тим часом завантажує ZIP-архів у C:\ProgramData. Усередині є легітимний підписаний файл Windows LockScreenContentServer.exe і шкідлива бібліотека dui70.dll. Через таке сусідство довірений виконуваний файл завантажує DLL зловмисника замість звичайної копії Windows.

Наступний етап приховує дані корисного навантаження в PNG-зображеннях, відновлює файли на диску та створює два механізми закріплення: значення Run у реєстрі й заплановане завдання, яке повторюється кожні 60 хвилин. Потім шкідливе ПЗ досліджує домен і розгортає Python-імплант, що встановлює вихідне TLS/WebSocket-з’єднання. Через нього оператор може проксіювати довільні TCP-з’єднання до систем, видимих із зараженого пристрою.

Де перевірятиОзнаки TerminalFix
ProgramDataНевідома папка з LockScreenContentServer.exe, dui70.dll, batch-файлами або Python. Легітимний виконуваний файл зазвичай розташований у Windows SystemApps, а не у випадковій папці ProgramData.
ЗакріпленняЗначення Run або заплановане завдання з назвою на кшталт LockScreenContentServer_MuODG5yBM, особливо якщо воно веде за межі звичайних каталогів Windows.
ПроцесиLockScreenContentServer.exe, що завантажує сусідню dui70.dll, або pythonw.exe, який запускає client.py з параметрами тунелю.
МережаЗ’єднання з gitnow[.]dev, bestsocialmedianewspapper[.]com чи offlineupdater[.]com. Це індикатори для розслідування, а не автоматичний доказ шкідливості кожного історичного звернення.

Що робити після появи TerminalFix

  1. Якщо ви лише побачили сторінку: закрийте вкладку, очистьте буфер обміну та нічого не вставляйте. Справжня CAPTCHA не просить відкривати системний термінал.
  2. Якщо вставили текст, але не натиснули Enter: закрийте термінал і збережіть знімок екрана або адресу сайту для власника ресурсу чи служби безпеки. Не запускайте команду пізніше «для перевірки».
  3. Якщо команда виконалася: від’єднайте дротову та бездротову мережу. На робочому комп’ютері зверніться до служби безпеки до видалення файлів, адже на пристрої можуть бути сліди розвідки й тунелю.
  4. Перевірте весь ланцюжок: журнали PowerShell, нові папки ProgramData, Планувальник завдань, ключі Run, історію процесів, сповіщення захисту та вихідний трафік. Підписаний LockScreenContentServer.exe не є безпечним, якщо він працює з незвичної папки поруч із dui70.dll.
  5. Проскануйте й локалізуйте загрозу: не відновлюйте карантинні файли, запустіть повне сканування довіреним захистом і перевірте систему за допомогою Gridinsoft Anti-Malware. Захисний засіб може видалити видиму DLL, але залишити завдання, значення Run, приховану папку чи компонент тунелю, тому повторіть перевірку після перезавантаження.
  6. Захистіть облікові записи й мережу: змініть із чистого пристрою облікові дані, які використовували на зараженому ПК. Для доменних систем перевірте доступні облікові записи адміністраторів, сусідні сервери та бокове переміщення, перш ніж повертати комп’ютер у роботу.

[gs_cta variant=”phishing_download” campaign=”terminalfix_fake_captcha_ua” button=”Перевірити ПК на залишки TerminalFix”]

Якщо PowerShell і далі самостійно відкривається або встановлює вихідні з’єднання, не обмежуйтеся одним чистим результатом сканування. Перевірте автозапуск, заплановані завдання, службові записи та журнали подій навколо часу появи фальшивої CAPTCHA.

Для порівняння механік перегляньте, як PavinLoader поширювався через ClickFix та як Potemkin Loader перетворював таку приманку на багатохостове вторгнення. TerminalFix відрізняється власним тунельним компонентом і конкретними артефактами Microsoft.

Хибні припущення, яких слід уникати

  • Зелене повідомлення про завершення перевірки друкує скрипт зловмисника; воно не доводить, що Cloudflare щось підтвердила.
  • Справжній цифровий підпис основного виконуваного файла не підтверджує безпечність сусідньої DLL або папки запуску.
  • Зворотний тунель створює доступ, але звіт Microsoft не доводить, що кожна заражена організація зазнала викрадення даних чи атаки програми-вимагача.
  • Блокування опублікованих доменів допомагає проти зафіксованої інфраструктури, але не замінює перевірку пристрою: домени кампанії можуть змінитися.

Джерела

  1. Microsoft Security Research. «TerminalFix campaign deploys a reverse tunnel through multistage intrusion». Microsoft Security Blog, 28 серпня 2026 року. аналіз кампанії Microsoft.
  2. Microsoft Security Intelligence. «TrojanDownloader:PowerShell/FakeCaptcha.PQR!MTB threat description». Microsoft, оновлено 23 травня 2025 року; переглянуто 29 серпня 2026 року. рекомендації Microsoft щодо виявлення.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.