Microsoft 28. srpna 2026 popsal TerminalFix jako variantu techniky ClickFix, která pomocí falešné Cloudflare CAPTCHA přiměje uživatele spustit škodlivý PowerShell.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix je kampaň založená na sociálním inženýrství, kterou Microsoft popsal 28. srpna 2026. Jde o variantu techniky ClickFix: útočníci nezneužívají chybu v prohlížeči, ale přesvědčí uživatele, aby sám spustil škodlivý kód. Útok začíná na napadeném legitimním webu a může skončit vytvořením trvalého reverzního tunelu, který útočníkům umožní procházet z infikovaného počítače k interním službám dostupným z dané sítě. 1
Uživatel navštíví legitimní web, do jehož obsahu útočníci vložili falešnou překryvnou stránku napodobující Cloudflare Turnstile. Ta vypadá jako běžné ověření „nejsem robot“. Rozhodující část ale přijde až potom: stránka návštěvníka vyzve, aby zkopíroval obsah a vložil jej do Windows Terminalu nebo PowerShellu.
Právě to je zásadní varovný signál. CAPTCHA a Turnstile jsou interakce v prohlížeči – nevyžadují otevření příkazového řádku ani spuštění obsahu ze schránky. TerminalFix spoléhá na to, že uživatel bude příkaz považovat za součást ověření a nepozná v něm spustitelný kód. 1
Přesměrování do Windows Terminalu nebo PowerShellu navíc útočníkům umožňuje dodat delší a složitější víceřádkové příkazy než klasická návnada využívající dialog Spustit. 1
Po spuštění příkazu následuje několik vrstev, které kombinují škodlivé komponenty s důvěryhodnými nástroji a na první pohled běžnými soubory:
C:\ProgramData.LockScreenContentServer.exe vedle útočníky ovládaných souborů dui70.dll. Když legitimní spustitelný soubor hledá potřebnou knihovnu ve své složce, načte místo ní škodlivou DLL. Samotný podpis EXE souboru přitom neznamená, že je legitimní i připojená knihovna.Pro obránce z toho plyne důležitý závěr: zablokování jediného názvu souboru pravděpodobně stačit nebude. Je třeba spojovat více chování – spuštění PowerShellu, rozbalování archivů, neobvyklé ukládání souborů, načítání DLL, přístup k obrázkům a vytváření mechanismů pro opakované spuštění.
Podle analýzy Microsoftu malware zjišťuje informace o systému, uživateli, procesech, službách, síťovém prostředí a bezpečnostním kontextu. Provádí také průzkum prostředí Active Directory, aby identifikoval doménu a systémy či účty zajímavé pro další postup útočníků. 1
Bezpečnostní týmy by proto měly věnovat pozornost podezřelým dotazům do adresářových služeb z běžné pracovní stanice, zejména pokud se objeví ve stejné době jako řetězec TerminalFix. Může jít například o vyhledávání řadičů domény, uživatelů, skupin, vztahů důvěry, sdílených složek, vzdálených systémů nebo privilegovaných účtů.
Nejzávažnější součástí kampaně je implantát client.py napsaný v Pythonu a spouštěný prostřednictvím pythonw.exe. Protože pythonw.exe běžně nezobrazuje konzolové okno, může být pro uživatele méně nápadný než klasický program spuštěný z příkazové řádky. 1
Implantát navazuje odchozí spojení přes TLS a WebSockets se serverem gitnow[.]dev. Dokáže přijmout pokyn, aby se z napadeného počítače připojil na konkrétní interní adresu a port, a následně předávat TCP provoz zpět přes šifrované spojení WebSocket. Funguje tak podobně jako SOCKS5 proxy. 1
V praxi se z napadeného počítače stává síťový prostředník ovládaný zvenčí. Tunel sám o sobě neznamená přístup ke každému internímu systému – stále záleží na síťové dostupnosti a oprávněních napadeného zařízení. Může ale zpřístupnit služby, které nejsou přímo dostupné z internetu. Incident se tak netýká pouze jednoho počítače, ale potenciálně i celé interní sítě.
Jednotlivé indikátory nemusí být samy o sobě průkazné. Důležitější je hledat jejich kombinace:
ProgramData.LockScreenContentServer.exe se spouští mimo očekávanou systémovou složku Windows, zejména pokud se nachází vedle dui70.dll v neobvyklém či uživatelsky zapisovatelném adresáři.HKCU či HKLM v cestě ...\CurrentVersion\Run.pythonw.exe či client.py.pythonw.exe se spouští s argumentem client.py a navazuje odchozí TLS či WebSocket spojení na gitnow[.]dev.V DNS, proxy, firewallových, EDR, TLS/SNI a WebSocket záznamech vyhledejte doménu gitnow[.]dev. Pro úplný seznam hashů, URL, cest k souborům, názvů úloh a pravidel detekce je vhodné použít přímo upozornění Microsoftu, protože názvy souborů i infrastruktura se mohou měnit. 1
Organizace by měly omezit používání PowerShellu a Windows Terminalu podle pracovních rolí a tam, kde je to vhodné, nasadit aplikační řízení, například WDAC nebo AppLocker. Samotná zásada spouštění PowerShellu není bezpečnostní hranicí a neměla by být jedinou ochranou. Dopad úspěšné návnady omezí také princip nejmenších oprávnění a odebrání zbytečných práv místního administrátora.
Centrálně shromažďované logování bloků skriptů PowerShellu včetně události 4104, modulové logování, případně transkripce, AMSI, ochrana proti zásahům, EDR a záznamy o vytváření procesů mohou pomoci rekonstruovat celý řetězec útoku. Webové a prohlížečové bezpečnostní mechanismy by měly sledovat také přesměrování z napadených webů, vkládání škodlivého JavaScriptu, podezřelé manipulace se schránkou a známou infrastrukturu velení a řízení. 1
Uživatelské školení by mělo stát na jednoduchém pravidle:
Nikdy nevkládejte příkazy do dialogu Spustit, příkazového řádku, PowerShellu ani Windows Terminalu jen proto, že vás k tomu vyzývá web, CAPTCHA, chybová hláška v prohlížeči, reklama nebo stránka podpory.
Legitimní CAPTCHA příkaz v terminálu nepotřebuje. Pokud stránka takový krok požaduje, zavřete ji a nahlaste její adresu.
TerminalFix ukazuje, že i důvěryhodné komponenty mohou být součástí škodlivého řetězce. Podepsaný spustitelný soubor, Python, TLS, WebSockets, obrázky i legitimní web mohou samostatně působit běžně. Účinná obrana proto nespočívá jen v blokování jednoho názvu nebo podpisu, ale především v propojování událostí, rychlé izolaci zařízení a okamžité ochraně přihlašovacích údajů. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft 28. srpna 2026 popsal TerminalFix jako variantu techniky ClickFix, která pomocí falešné Cloudflare CAPTCHA přiměje uživatele spustit škodlivý PowerShell.
Microsoft 28. srpna 2026 popsal TerminalFix jako variantu techniky ClickFix, která pomocí falešné Cloudflare CAPTCHA přiměje uživatele spustit škodlivý PowerShell. Útok kombinuje skrytý ZIP archiv, DLL sideloading přes podepsaný program Windows, data ukrytá v PNG obrázcích, perzistenci v registru a naplánovaných úlohách a Python implantát komunikující přes WebSockets.
Nejdůležitější pravidlo je jednoduché: legitimní CAPTCHA nikdy nevyžaduje otevření PowerShellu nebo Windows Terminalu a vložení příkazu.