کمین TerminalFix در پوشش کپچاهای جعلی کلودفلر برای نفوذ به شبکههای سازمانی
مایکروسافت به تازگی درباره یک روش نفوذ جدید و خطرناک به نام «TerminalFix» هشدار داده است که در واقع نسخهای تکاملیافته از حملات «ClickFix» محسوب میشود. در این شیوه، مهاجمان با استفاده از وبسایتهای آلوده، کاربران را با نمایش صفحات جعلی تأیید هویت کلودفلر (CAPTCHA) فریب میدهند. برخلاف روشهای قدیمی که کاربر را به اجرای دستورات در پنجره Run وادار میکردند، این حمله مستقیماً از محیط Windows Terminal یا PowerShell بهره میبرد تا کدهای مخرب پیچیدهتری را با موفقیت بیشتری اجرا کند.
این حمله فراتر از یک فریب ساده است و از زنجیرهای پیچیده از ابزارها برای نفوذ عمیق به شبکه سازمانها استفاده میکند. پس از اجرای دستور اولیه توسط کاربر، مهاجمان با تکیه بر تکنیکهایی نظیر «DLL Sideloading» و پنهانسازی دادهها در تصاویر (استگانوگرافی)، یک درِ پشتی (Backdoor) مبتنی بر پایتون را در سیستم مستقر میکنند. این ابزار به مهاجمان اجازه میدهد تا یک تونل معکوس ایجاد کرده و به صورت مستقیم به ترافیک شبکه داخلی سازمان دسترسی پیدا کنند، که این امر راه را برای شناسایی زیرساختهای شبکه و جستجو در اکتیو دایرکتوری هموار میسازد.
خطر اصلی این حملات در توانایی مهاجمان برای تبدیل سیستم آلوده به یک نقطه ورود دائمی به شبکه است که میتواند منجر به سرقت اطلاعات حساس، افزایش سطح دسترسی و در نهایت استقرار باجافزار شود. مایکروسافت به مدیران شبکه توصیه کرده است که برای مقابله با این تهدید، دسترسی کاربران عادی به PowerShell و پنجره Run را محدود کرده و با استفاده از ابزارهای نظارتی، فعالیتهای مشکوک مربوط به اجرای اسکریپتها و بارگذاری فایلهای DLL را به دقت زیر نظر بگیرند. آموزش کاربران برای شناسایی این نوع فریبهای مهندسی اجتماعی نیز یکی از ارکان اصلی پیشگیری از این حملات در محیطهای سازمانی است.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion