كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تخدع مستخدمي Windows للصق أوامر PowerShell داخل Windows Terminal. تجمع السلسلة بين موقع مخترق، وواجهة Cloudflare Turnstile مزيفة، وتحميل جانبي لملفات DLL، وإخفاء حمولات داخل صور PNG، ثم إنشاء آليات ثبات واستطلاع لـ Active Directory.
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix هي حملة تتبعها Microsoft ضمن أسلوب ClickFix؛ إذ تستبدل خطوة تحقق أمنية عادية بتعليمات خطرة تطلب من المستخدم فتح Windows Terminal أو PowerShell، ثم نسخ أمر ولصقه وتشغيله. ووصفت Microsoft النشاط في 28 أغسطس 2026 بأنه نسخة تستخدم مواقع مخترقة وواجهة Cloudflare CAPTCHA مزيفة لتنفيذ اختراق متعدد المراحل. 3
ولا ينتهي الخطر عند تنزيل برنامج ضار لمرة واحدة. فالنتيجة المعلنة للحملة هي زرع مكوّن نفق عكسي قادر على توفير وصول وكيل على مستوى الشبكة عبر جهاز Windows المصاب، ما قد يمنح المشغّل مساراً نحو أنظمة وخدمات داخلية. 3
15
يخترق المهاجمون مواقع تبدو شرعية، ثم يضعون فوق صفحاتها نافذة CAPTCHA مزيفة تشبه Cloudflare Turnstile. وتوحي النافذة بأن على الزائر تنفيذ خطوة مألوفة من نوع «تحقق من أنك لست روبوتاً»، لكنها تطلب منه نسخ أمر إلى Windows Terminal أو PowerShell. 3
29
وهنا يكمن الاختلاف الأساسي عن حملات ClickFix التقليدية، التي كانت توجه الضحية غالباً إلى مربع Run في Windows. أما TerminalFix فيستخدم Windows Terminal أو PowerShell، الأمر الذي يسهّل تشغيل نصوص أكثر تعقيداً ومتعددة الأسطر. 1
3
تعمل سلسلة PowerShell التي يلصقها المستخدم على تنزيل أرشيف ZIP يحتوي على ملفين مهمين:
LockScreenContentServer.exe.dui70.dll.وعند تشغيل الملف التنفيذي الموقّع، يحمّل مكتبة DLL التي يسيطر عليها المهاجمون عبر أسلوب التحميل الجانبي لـ DLL. وقد يساعد استخدام ملف تنفيذي موقّع على جعل السلسلة أقل إثارة للشك من تشغيل ملف مجهول مباشرة. وتورد التقارير هذه الأسماء، لكنها لا تثبت وجود تعديلات على الملف التنفيذي الشرعي ولا تقدم قيم التجزئة الدقيقة لهما. 29
تخفي الحملة مكوّنات المراحل اللاحقة داخل ملفات PNG باستخدام الإخفاء المعلوماتي (Steganography). ثم تُقرأ هذه الملفات وتُفك شيفرتها محلياً، ما يسمح بجلب شيفرة إضافية من دون أن تظهر كل مرحلة على شكل ملف تنفيذي واضح. 10
29
تنشئ الحملة آليتي استمرارية على الأقل: قيمة Run في سجل Windows، ومهمة مجدولة. كما تنفذ استطلاعاً للجهاز وبيئة Active Directory قبل نشر النفق، وهو ما يرفع الخطر إلى ما هو أبعد من إصابة محطة العمل الأولى. 4
29
وتكتسب هذه الخطوات أهمية خاصة لفرق الدفاع؛ فالمستخدم الذي نفّذ الأمر المعروض في CAPTCHA المزيفة قد لا يواجه إصابة معزولة على جهازه فقط، بل قد يتحول الجهاز إلى نقطة انطلاق للاستطلاع والوصول إلى الشبكة.
تنشر الحملة مكوّناً لنفق عكسي مبنياً على Python من خلال pythonw.exe. ويتصل هذا المكوّن بالنطاق gitnow[.]dev عبر TLS وWebSockets على المنفذ TCP/443، ثم يمرر حركة TCP شبيهة بحركة SOCKS5. وعملياً، يمكن للحاسوب المصاب أن يعمل كوكيل بين المشغّل والموارد التي يمكن الوصول إليها من شبكة الضحية. 3
10
ولهذا فإن وصف Microsoft للمكوّن بأنه يوفر وصولاً وكيلًا على مستوى الشبكة أكثر خطورة من تنبيه تقليدي حول سارق معلومات؛ إذ قد يكون هدف المهاجم الوصول إلى موارد الشبكة الداخلية، وليس جمع البيانات من الجهاز الأول فحسب. 3
15
لا تتضمن المصادر المتاحة جدول Microsoft الكامل لمؤشرات الاختراق أو قيم التجزئة أو جميع أسماء الأوامر وآليات الاستمرارية. لذلك ينبغي التعامل مع المؤشرات التالية باعتبارها مسارات بحث أولية، لا بديلاً عن قواعد الكشف الأصلية لدى Microsoft.
gitnow[.]dev.pythonw.exe من مسار غير متوقع.pythonw.exe كعملية فرعية لـ PowerShell أو Windows Terminal أو LockScreenContentServer.exe.LockScreenContentServer.exe إلى جانب dui70.dll.Run.pythonw.exe، أو ملفات موجودة في %AppData% أو %LocalAppData% أو %Temp% أو مجلد التنزيلات أو مسارات مشابهة.افصل الجهاز المشتبه في إصابته عن الشبكة وفق إجراءات الاستجابة للحوادث في المؤسسة، مع الحفاظ على الأدلة ذات الصلة من الجهاز والمتصفح والعمليات والشبكة. وينبغي فحص الجهاز وحساب مستخدمه واتصالاته الصادرة، لا التعامل مع الواقعة باعتبارها مجرد تنزيل غير مرغوب فيه.
ابحث عن المؤشرات السابقة عبر الأجهزة وسجلات DNS والوكيل والجدار الناري والهوية والوصول عن بُعد. وراجع قياسات Active Directory ووحدات التحكم بالمجال بحثاً عن استطلاع، أو استعلامات مريبة عن الحسابات والمجموعات، أو مؤشرات على الانتقال الجانبي. وتجعل قدرة النفق العكسي على توفير وصول شبكي عملية تحديد نطاق الوصول الداخلي أمراً بالغ الأهمية. 4
29
أعد ضبط كلمات المرور وألغِ الجلسات أو الرموز النشطة للمستخدمين المتأثرين. وينبغي إعطاء الأولوية للحسابات ذات الامتيازات، وحسابات الخدمات، وحسابات المسؤولين التي استُخدمت على الجهاز المصاب، خصوصاً إذا كان قادراً على الوصول إلى أنظمة حساسة.
قيّد الوصول إلى PowerShell وWindows Terminal على المجموعات الإدارية أو التطويرية المعتمدة، حيثما كان ذلك عملياً. وطبّق مبدأ أقلّ صلاحية وضوابط التطبيقات، وأصدر تنبيهات عند استخدام مفسرات Python غير معتمدة أو تشغيل الملفات من مسارات قابلة للكتابة من المستخدم.
فعّل تسجيل كتل نصوص PowerShell (Script Block Logging) وتسجيل الوحدات ونسخ الجلسات، حيثما كان ذلك مناسباً. وتأكد من أن أدوات حماية النقاط الطرفية ترصد إنشاء العمليات، وتغييرات المهام المجدولة، وآليات الاستمرارية في السجل، واستعلامات DNS، واتصالات TLS الصادرة. ويمكن لهذه الإشارات ربط الخدعة الأصلية في المتصفح بالتنفيذ والنشاط الشبكي اللاحقين.
احجب gitnow[.]dev وابحث في الاتصالات السابقة بالنطاق. لكن لا ينبغي الاعتماد على حجب النطاق وحده، لأن البنية التحتية التي يسيطر عليها المهاجمون قد تتغير.
قد يطلب اختبار CAPTCHA الشرعي النقر على مربع أو إتمام تفاعل داخل المتصفح، لكنه لا ينبغي أن يطلب من المستخدم فتح طرفية، أو لصق أمر مجهول، أو تشغيل PowerShell. هذه التعليمات هي علامة الهندسة الاجتماعية الحاسمة في TerminalFix. 1
3
ولذلك ينبغي أن تتضمن توعية الموظفين قاعدة واضحة: لا تنسخ أي أمر توفره صفحة ويب وتنفذه لمجرد اجتياز CAPTCHA أو «إصلاح» مشكلة في المتصفح. وإذا نفّذ شخص هذه الخطوة بالفعل، فعليه إبلاغ فريق الأمن فوراً والتوقف عن استخدام الجهاز إلى أن يخضع للفحص.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تخدع مستخدمي Windows للصق أوامر PowerShell داخل Windows Terminal.
كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تخدع مستخدمي Windows للصق أوامر PowerShell داخل Windows Terminal. تجمع السلسلة بين موقع مخترق، وواجهة Cloudflare Turnstile مزيفة، وتحميل جانبي لملفات DLL، وإخفاء حمولات داخل صور PNG، ثم إنشاء آليات ثبات واستطلاع لـ Active Directory.
ينبغي عزل الأجهزة المعرّضة، والتحقق من الحركة الجانبية، وتدوير بيانات الاعتماد، ومراقبة PowerShell وPython، وتوعية المستخدمين بأن اختبار CAPTCHA الحقيقي لا يطلب تشغيل أوامر في الطرفية.