کمین TerminalFix در پوشش کپچاهای جعلی کلودفلر برای نفوذ به شبکه‌های سازمانی

مایکروسافت به تازگی درباره یک روش نفوذ جدید و خطرناک به نام «TerminalFix» هشدار داده است که در واقع نسخه‌ای تکامل‌یافته از حملات «ClickFix» محسوب می‌شود.…

مایکروسافت به تازگی درباره یک روش نفوذ جدید و خطرناک به نام «TerminalFix» هشدار داده است که در واقع نسخه‌ای تکامل‌یافته از حملات «ClickFix» محسوب می‌شود. در این شیوه، مهاجمان با استفاده از وب‌سایت‌های آلوده، کاربران را با نمایش صفحات جعلی تأیید هویت کلودفلر (CAPTCHA) فریب می‌دهند. برخلاف روش‌های قدیمی که کاربر را به اجرای دستورات در پنجره Run وادار می‌کردند، این حمله مستقیماً از محیط Windows Terminal یا PowerShell بهره می‌برد تا کدهای مخرب پیچیده‌تری را با موفقیت بیشتری اجرا کند.

این حمله فراتر از یک فریب ساده است و از زنجیره‌ای پیچیده از ابزارها برای نفوذ عمیق به شبکه سازمان‌ها استفاده می‌کند. پس از اجرای دستور اولیه توسط کاربر، مهاجمان با تکیه بر تکنیک‌هایی نظیر «DLL Sideloading» و پنهان‌سازی داده‌ها در تصاویر (استگانوگرافی)، یک درِ پشتی (Backdoor) مبتنی بر پایتون را در سیستم مستقر می‌کنند. این ابزار به مهاجمان اجازه می‌دهد تا یک تونل معکوس ایجاد کرده و به صورت مستقیم به ترافیک شبکه داخلی سازمان دسترسی پیدا کنند، که این امر راه را برای شناسایی زیرساخت‌های شبکه و جستجو در اکتیو دایرکتوری هموار می‌سازد.

خطر اصلی این حملات در توانایی مهاجمان برای تبدیل سیستم آلوده به یک نقطه ورود دائمی به شبکه است که می‌تواند منجر به سرقت اطلاعات حساس، افزایش سطح دسترسی و در نهایت استقرار باج‌افزار شود. مایکروسافت به مدیران شبکه توصیه کرده است که برای مقابله با این تهدید، دسترسی کاربران عادی به PowerShell و پنجره Run را محدود کرده و با استفاده از ابزارهای نظارتی، فعالیت‌های مشکوک مربوط به اجرای اسکریپت‌ها و بارگذاری فایل‌های DLL را به دقت زیر نظر بگیرند. آموزش کاربران برای شناسایی این نوع فریب‌های مهندسی اجتماعی نیز یکی از ارکان اصلی پیشگیری از این حملات در محیط‌های سازمانی است.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید