TerminalFix: تهديد جديد باستخدام CAPTCHA مزيف من Cloudflare

في عالم الأمن السيبراني، تظهر تهديدات جديدة باستمرار، ومن بين هذه التهديدات، يبرز TerminalFix كأحد أكثرها تعقيدًا وخطورة. في هذا المقال، نستعرض كيف يستخدم هذا التهديد برامج CAPTCHA مزيفة من Cloudflare لنشر باب خلفي عبر نفق عكسي، مما يمنح المهاجمين وصولاً غير محدود إلى الشبكات الداخلية.
استخدام TerminalFix لبرامج CAPTCHA مزيفة من Cloudflare لنشر باب خلفي عبر نفق عكسي
كشفت شركة مايكروسوفت عن تفاصيل نسخة جديدة من ClickFix، تُدعى TerminalFix، التي تهدف إلى خداع المستخدمين لتشغيل أمر ضار في Windows Terminal أو PowerShell.
قال باحثو الأمن في مايكروسوفت، ساغار باتيل، وسورياراج ناتاراجان، وباراشاران راغافان، في تحليل نُشر هذا الأسبوع: “بينما توجه حملات ClickFix التقليدية الضحايا إلى مربع تشغيل Windows، تطبق حملات TerminalFix نفس التقنية ولكنها توجه المستخدمين إلى Windows Terminal أو PowerShell بدلاً من ذلك، مما يزيد من احتمالية تنفيذ السكربتات المعقدة متعددة الأسطر بنجاح”.
تستهدف الحملة، التي تستهدف منظمات عبر عدة قطاعات، المواقع المخترقة كنقطة انطلاق لتقديم تحقق CAPTCHA مزيف من Cloudflare، مما يدفع الزوار غير المشككين إلى نسخ وتنفيذ أمر PowerShell ضار.
سلسلة الهجوم، وفقًا لشركة مايكروسوفت، هي عملية معقدة متعددة المراحل تستغل تحميل DLL الجانبي، واستخراج الحمولة الخفية، واستكشاف Active Directory بشكل موسع، وزرع أداة باب خلفي مخصصة عبر نفق عكسي تمنح المهاجم وصولاً دائماً على مستوى الشبكة من خلال الجهاز المصاب.
بشكل محدد، تم تصميم أمر PowerShell لتنزيل أرشيف ZIP يحتوي على ثنائي شرعي (“LockScreenContentServer.exe”) وDLL ضار (“dui70.dll”) لبدء هجوم تحميل DLL الجانبي.
تكون DLL المحملة مسؤولة عن استرجاع الحمولة التالية المخفية داخل صور PNG من نطاقات خارجية (“bestsocialmedianewspapper[.]com” أو “offlineupdater[.]com”)، وتأسيس الاستمرارية عبر مفاتيح تشغيل السجل والمهام المجدولة، وتنفيذ استكشاف النطاق، ثم نشر أداة التحكم والقيادة (C2) المستندة إلى Python عبر نفق عكسي.
تم تجهيز الباب الخلفي (“client.py”) لنفق حركة TCP عشوائية إلى بنية تحتية يتحكم فيها المهاجم (“gitnow[.]dev:443”) من خلال قناة WebSocket مشفرة، بالإضافة إلى تمكين خادم C2 من الوصول إلى أي مضيف مرئي من شبكة الضحية.
تشمل مرحلة الاستكشاف الخطوات التالية:
- جمع بيانات النظام
- تنفيذ اكتشاف ثقة النطاق، وتعداد مديري النطاق، والبحث عن مستخدمي وأجهزة Active Directory
- إرسال ping للخوادم المسماة لرسم خريطة طوبولوجيا الشبكة الداخلية
تقوم الهجمة أيضًا بتسليم حلقة مراقبة ملف PowerShell دائمة تراقب ملف نصي لأوامر جديدة، وتنفيذها عبر Invoke-Expression، وكتابة النتائج إلى ملف مخرجات.
قالت مايكروسوفت: “هذا النوع من التسلل خطير بشكل خاص لأنه يوفر للمهاجمين وصولاً مباشراً إلى الشبكة الداخلية للمنظمة عبر النفق العكسي”. “قد تمكن القدرة على الاستكشاف والنفق العكسي المهاجم من تحديد والوصول إلى أنظمة إضافية من مضيف مخترق.”
حذرت الشركة التقنية من أن مثل هذا الوصول يمكن استغلاله أيضًا لرفع الامتيازات، وتعطيل ضوابط الأمان، واستخراج البيانات الحساسة، ونشر برامج الفدية، مما يجعل TerminalFix تهديدًا خطيرًا للبيئات المؤسسية.
للتخفيف من التهديد، يُنصح بتقييد تنفيذ PowerShell ومربع التشغيل للمستخدمين العاديين من خلال AppLocker، أو التحكم في التطبيقات لنظام Windows، أو سياسة المجموعة؛ النظر في حظر أو تدقيق مربع تشغيل Windows (“Win+R”) إذا لم يكن مطلوبًا؛ مراقبة مؤشرات تحميل DLL الجانبي؛ تدريب الموظفين على الانتباه لهجمات ClickFix؛ وتمكين تسجيل كتل سكربت PowerShell لاكتشاف وتحليل الأوامر المشفرة أو المبهمة.
تظل حماية الأنظمة من التهديدات مثل TerminalFix تحديًا مستمرًا. من الضروري أن تتبنى المؤسسات استراتيجيات أمان فعالة وتدريب موظفيها على التعرف على هذه الأنواع من الهجمات لتقليل المخاطر وتعزيز الأمن السيبراني.




