كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تستخدم صفحات Cloudflare CAPTCHA مزيفة لدفع مستخدمي ويندوز إلى تشغيل PowerShell ضار. تجمع الحملة بين أرشيف ZIP مخفي، وتحميل DLL جانبي عبر برنامج ويندوز موقّع، وإخفاء حمولات داخل صور PNG، وآليات بقاء عبر السجل ومهام مجدولة، إضافة إلى زرع عميل P...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
تُعد TerminalFix حملة هندسة اجتماعية وثّقتها Microsoft في 28 أغسطس 2026، وهي نسخة من أسلوب ClickFix الذي لا يعتمد بالضرورة على استغلال ثغرة في المتصفح، بل يقنع المستخدم بتنفيذ الشيفرة بنفسه. تبدأ العملية من موقع شرعي مخترق، لكنها قد تنتهي بإنشاء نفق عكسي دائم يمنح المهاجم مسارًا عبر جهاز ويندوز المصاب إلى خدمات داخلية يمكن للجهاز الوصول إليها. 1
يزور الضحية موقعًا شرعيًا جرى تعديله من جانب المهاجمين، فتظهر فوق الصفحة نافذة تشبه اختبار Cloudflare Turnstile وتطلب من المستخدم التأكد من أنه إنسان. لكن الخطوة التالية هي موضع الخطر: يطلب الموقع نسخ محتوى ولصقه في Windows Terminal أو PowerShell.
هذه علامة تحذير واضحة. فاختبارات CAPTCHA وTurnstile تجرى داخل المتصفح، ولا تحتاج إلى فتح سطر أوامر أو تشغيل محتوى منسوخ من الحافظة. وتعتمد TerminalFix على جعل المستخدم يظن أن الأمر جزء من عملية التحقق، بدل أن يتعامل معه باعتباره شيفرة قابلة للتنفيذ. 1
كما أن توجيه الضحية إلى Windows Terminal أو PowerShell يتيح للمهاجمين تمرير أوامر متعددة الأسطر وأكثر تعقيدًا من الأوامر المستخدمة عادةً في إغراءات نافذة Run. 1
بعد تشغيل الأمر، تمر الحملة بعدة طبقات تحاول مزج النشاط الخبيث بأدوات موثوقة وملفات تبدو عادية:
C:\ProgramData.LockScreenContentServer.exe إلى جانب ملفات dui70.dll التي يسيطر عليها المهاجم. وعندما يبحث البرنامج التنفيذي عن مكتبة مطلوبة في مجلده المحلي، يحمّل ملف DLL الخبيث بدلًا منها. توقيع البرنامج التنفيذي لا يجعل ملف DLL شرعيًا، بل يجري استغلال الثقة المرتبطة بالبرنامج الموقّع.وتعني هذه البنية أن حظر اسم ملف واحد لن يكون كافيًا غالبًا. فالمؤشرات الأهم هي سلسلة من السلوكيات المرتبطة: تشغيل PowerShell، وفك أرشيف، ووضع ملفات في مسارات غير معتادة، وتحميل DLL، والوصول إلى صور، ثم إنشاء آليات بقاء. لذلك ينبغي ربط هذه الأحداث عبر سجلات أجهزة المستخدمين بدل تحليل كل حدث بمعزل عن الآخر.
تصف Microsoft عمليات استطلاع تشمل النظام والمستخدمين والعمليات والخدمات والشبكة والسياق الأمني. كما تنفذ البرمجية استطلاعًا لبيئة Active Directory، ما يساعدها على التعرف إلى نطاق المؤسسة والأنظمة أو الحسابات التي قد تكون مفيدة في مراحل لاحقة من الوصول. 1
وبالنسبة إلى فرق الأمن، تستحق استعلامات خدمات الدليل غير المعتادة من جهاز عمل عادي اهتمامًا خاصًا عندما تتزامن مع سلسلة تشغيل TerminalFix. ومن المؤشرات المحتملة البحث عن وحدات التحكم بالنطاق، والمستخدمين، والمجموعات، وعلاقات الثقة، والمجلدات المشتركة، والأنظمة البعيدة، والحسابات ذات الصلاحيات المرتفعة.
أخطر مكونات الحملة هو زرع Python باسم client.py يُشغّل بواسطة pythonw.exe. ولا يعرض pythonw.exe عادةً نافذة وحدة تحكم عادية، ما قد يجعل تشغيله أقل وضوحًا للمستخدم من برامج سطر الأوامر التقليدية. 1
يتصل العميل بالخارج عبر TLS وWebSockets مع النطاق gitnow[.]dev. ويمكنه تلقي تعليمات للاتصال من جهاز الضحية بعنوان داخلي ومنفذ محدد، ثم تمرير حركة TCP الناتجة عبر اتصال WebSocket المشفر، وفق نموذج يشبه SOCKS5. 1
عمليًا، قد يتحول الجهاز المصاب إلى وكيل شبكة يتحكم فيه المهاجم من الخارج. ولا يعني ذلك أن النفق يمنح وصولًا تلقائيًا إلى كل أنظمة الشبكة الداخلية؛ إذ تظل قابلية الوصول والصلاحيات عاملين أساسيين. لكنه قد يعرّض خدمات غير متاحة مباشرة من الإنترنت العام، لتصبح الإصابة مشكلة وصول إلى الشبكة الداخلية، لا مجرد برمجية خبيثة على جهاز واحد.
ينبغي البحث عن مجموعة مؤشرات مترابطة بدل اعتبار أي أثر منفرد دليلًا قاطعًا:
ProgramData.LockScreenContentServer.exe خارج مجلد ويندوز المتوقع، خصوصًا عند وجود dui70.dll إلى جانبه في مسار غير مألوف أو قابل للكتابة من المستخدم.HKCU أو HKLM ضمن مسار ...\CurrentVersion\Run.pythonw.exe أو client.py.pythonw.exe مع وسيط client.py وظهور اتصالات TLS أو WebSocket صادرة إلى gitnow[.]dev.ينبغي البحث عن gitnow[.]dev في سجلات DNS والوكيل والجدار الناري وEDR وTLS/SNI وWebSocket، مع حظره عند الحاجة. وللحصول على القيم الكاملة للهاشات وعناوين URL ومسارات الملفات وأسماء المهام وإرشادات الكشف، يجب الرجوع إلى نشرة Microsoft الخاصة بالحملة، لأن أسماء الملفات والبنية التحتية قد تتغير. 1
ينبغي للمؤسسات تقييد PowerShell وWindows Terminal وفق أدوار المستخدمين، واستخدام أدوات التحكم بالتطبيقات مثل WDAC أو AppLocker حيثما كان ذلك مناسبًا. كما أن تقليل الصلاحيات وإلغاء حقوق المسؤول المحلي غير الضرورية يحدان من أثر نجاح الخدعة. ولا ينبغي الاعتماد على سياسة التنفيذ وحدها، لأنها ليست حدًا أمنيًا كافيًا.
يساعد تفعيل وتجميع PowerShell Script Block Logging مركزيًا، بما في ذلك الحدث 4104، إلى جانب تسجيل الوحدات ونسخ الجلسات عند الحاجة وAMSI وحماية EDR من العبث وتسجيل إنشاء العمليات، على إعادة بناء سلسلة التنفيذ. كما ينبغي لأدوات حماية الويب والمتصفح مراقبة إعادة التوجيه من المواقع المخترقة، وحقن JavaScript الخبيث، والتلاعب المشبوه بالحافظة، والبنية التحتية المعروفة للتحكم والسيطرة. 1
أما تدريب المستخدمين، فيجب أن يركز على قاعدة بسيطة وسهلة التذكر:
لا تلصق أوامر في Run أو Command Prompt أو PowerShell أو Windows Terminal لأن موقعًا أو اختبار CAPTCHA أو رسالة خطأ في المتصفح أو إعلانًا أو صفحة دعم طلبت منك ذلك.
أغلق الصفحة وأبلغ عن عنوانها بدلًا من تنفيذ التعليمات.
توضح TerminalFix أن الأدوات الموثوقة قد تصبح أجزاءً من سلسلة خبيثة. فقد يبدو كل من البرنامج التنفيذي الموقّع وPython وTLS وWebSockets وملفات الصور والموقع الشرعي عاديًا عند فحصه منفردًا. لذلك يعتمد الدفاع الفعّال على ربط السلوكيات، وعزل الأجهزة بسرعة، وحماية الهويات، لا على حظر اسم ملف أو توقيع واحد فقط. 1
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تستخدم صفحات Cloudflare CAPTCHA مزيفة لدفع مستخدمي ويندوز إلى تشغيل PowerShell ضار.
كشفت Microsoft في 28 أغسطس 2026 عن TerminalFix، وهي نسخة من أسلوب ClickFix تستخدم صفحات Cloudflare CAPTCHA مزيفة لدفع مستخدمي ويندوز إلى تشغيل PowerShell ضار. تجمع الحملة بين أرشيف ZIP مخفي، وتحميل DLL جانبي عبر برنامج ويندوز موقّع، وإخفاء حمولات داخل صور PNG، وآليات بقاء عبر السجل ومهام مجدولة، إضافة إلى زرع عميل Python يعمل عبر WebSockets.
القاعدة الأهم للمستخدمين: اختبار CAPTCHA الحقيقي لا يطلب فتح PowerShell أو Windows Terminal ولصق أمر من الحافظة.