Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der får Windows brugere til at indsætte PowerShell kommandoer i Windows Terminal.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix er en Microsoft-sporet ClickFix-kampagne, hvor en tilsyneladende normal sikkerhedskontrol erstattes af en farlig instruktion: Åbn Windows Terminal eller PowerShell, indsæt en kommando, og kør den. Microsoft beskrev aktiviteten den 28. august 2026 som en variant, der bruger kompromitterede websteder og falsk Cloudflare-CAPTCHA-verifikation til at gennemføre et flertrinsangreb. 3
Det alvorlige ligger ikke kun i den første malware-download. Kampagnens rapporterede slutpunkt er et implantat med en omvendt tunnel, der kan give proxyadgang på netværksniveau gennem den kompromitterede Windows-maskine. Det kan potentielt give angriberen en vej videre til interne systemer og tjenester. 3
15
Angriberne kompromitterer ellers legitime websteder og lægger et falsk Cloudflare Turnstile-lignende CAPTCHA-lag oven på siden. Det skal ligne en almindelig kontrol af, om brugeren er et menneske, men i stedet bliver besøgende bedt om at kopiere og indsætte en kommando i Windows Terminal eller PowerShell. 3
29
Leveringsmetoden er central. Traditionelle ClickFix-angreb leder ofte offeret til dialogboksen Kør i Windows. TerminalFix bruger i stedet Windows Terminal eller PowerShell, hvilket gør det lettere at få mere komplekse scripts – også scripts over flere linjer – til at køre. 1
3
Den indsatte PowerShell-kæde downloader et ZIP-arkiv med to centrale filer:
LockScreenContentServer.exedui70.dllNår det signerede program startes, indlæser det angriberens DLL gennem såkaldt DLL-sideloading. Et signeret program kan få kæden til at fremstå mindre mistænkelig end en ukendt binærfil, der startes direkte. De tilgængelige rapporter identificerer filnavnene, men dokumenterer ikke de præcise hashes eller bekræfter, at det legitime program er blevet ændret. 29
Senere komponenter skjules i PNG-filer ved hjælp af steganografi – altså ved at gemme data i en tilsyneladende uskyldig billedfil. Filerne læses og afkodes lokalt, så angriberne kan hente mere kode uden at præsentere hvert trin som en åbenlys eksekverbar download. 10
29
Den rapporterede aktivitet etablerer vedvarende adgang både gennem en Registry-registrering under Run og gennem en planlagt opgave. Samtidig undersøger den værten og Active Directory, før tunnelen indsættes. Det øger risikoen langt ud over den oprindeligt inficerede computer. 4
29
For forsvarere er kombinationen vigtig: En bruger, der har kørt CAPTCHA-kommandoen, står måske ikke kun med en isoleret infektion på sin arbejdsstation. Maskinen kan blive et springbræt til kortlægning af og adgang til organisationens netværk.
Kampagnen indsætter en Python-baseret komponent til omvendt tunneling via pythonw.exe. Den kommunikerer med gitnow[.]dev gennem TLS og WebSockets på TCP-port 443 og videresender TCP-trafik i SOCKS5-stil. I praksis kan den inficerede computer fungere som proxy mellem angriberen og ressourcer, der er tilgængelige fra offerets netværk. 3
10
Det er derfor, Microsofts beskrivelse af implantatet som netværksbaseret proxyadgang er mere alvorlig end en traditionel advarsel om en infostealer. Målet kan være adgang til interne netværk – ikke kun indsamling af data fra den første maskine. 3
15
De tilgængelige kilder indeholder ikke en komplet Microsoft-tabel med IOC’er, hashes eller alle navne på kommandoer og persistensmekanismer. Punkterne nedenfor bør derfor bruges som jagtspor og ikke som erstatning for Microsofts oprindelige detektioner.
gitnow[.]devpythonw.exe, der kører fra en uventet mappepythonw.exe startet af PowerShell, Windows Terminal eller LockScreenContentServer.exeLockScreenContentServer.exe placeret sammen med dui70.dllRun-poster i Windows-registreringsdatabasenpythonw.exe eller filer fra %AppData%, %LocalAppData%, %Temp%, Downloads eller lignende placeringerAfbryd den mistænkte maskine fra netværket efter organisationens incident-response-procedure, men bevar relevante oplysninger fra endpoint, browser, processer og netværk. Undersøg både maskinen, brugerens konto og dens udgående forbindelser. Behandl ikke hændelsen som en almindelig uønsket download.
Søg efter indikatorerne ovenfor på tværs af endpoints, DNS-, proxy-, firewall-, identitets- og fjernadgangslogge. Gennemgå Active Directory og telemetri fra domænecontrollere for rekognoscering, mistænkelige forespørgsler om konti eller grupper og tegn på lateral bevægelse. Den omvendte tunnel gør det særligt vigtigt at afklare, hvilke interne systemer maskinen kunne nå. 4
29
Nulstil adgangskoder, og tilbagekald aktive sessioner eller tokens for berørte brugere. Prioritér privilegerede konti, servicekonti og administratorkonti, der blev brugt på den kompromitterede maskine – især hvis den havde adgang til følsomme systemer.
Begræns om muligt adgangen til PowerShell og Windows Terminal til godkendte administrator- eller udviklergrupper. Brug mindst mulige privilegier og applikationskontrol, og opret alarmer for ikke-godkendte Python-fortolkere eller kørsel fra mapper, som brugere kan skrive til.
Aktivér PowerShell Script Block Logging, modul-logning og transskribering, hvor det er relevant. Sørg for, at endpoint-overvågningen dækker procesoprettelse, ændringer i planlagte opgaver, persistens i registreringsdatabasen, DNS-opslag og udgående TLS-forbindelser. Disse signaler kan hjælpe med at forbinde den oprindelige browserfælde med den efterfølgende kørsel og netværksaktivitet.
Blokér gitnow[.]dev, og undersøg historiske forbindelser til domænet. Domæneblokering bør kombineres med adfærdsbaseret overvågning og ikke stå alene, fordi angriberkontrolleret infrastruktur kan skifte.
En legitim CAPTCHA kan bede brugeren klikke på et felt eller gennemføre en interaktion direkte i browseren. Den bør aldrig bede nogen om at åbne en terminal, indsætte en ukendt kommando eller køre PowerShell. Netop denne instruktion er det afgørende tegn på social engineering i TerminalFix. 1
3
For organisationer virker brugeruddannelse bedst, når den beskriver den konkrete handling, der skal undgås: Kopiér og kør aldrig en kommando fra en webside blot for at komme forbi en CAPTCHA eller “reparere” et browserproblem. Hvis en bruger allerede har fulgt instruktionen, bør hændelsen straks meldes til IT eller sikkerhedsteamet, og enheden bør ikke bruges videre, før den er blevet undersøgt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der får Windows brugere til at indsætte PowerShell kommandoer i Windows Terminal.
Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der får Windows brugere til at indsætte PowerShell kommandoer i Windows Terminal. Angrebskæden kombinerer kompromitterede websteder, falske Cloudflare Turnstile lignende CAPTCHA’er, DLL sideloading, steganografi i PNG filer, vedvarende adgang og Active Directory rekognoscering.
Forsvarere bør isolere berørte maskiner, undersøge mulig lateral bevægelse, skifte udsatte adgangskoder, overvåge PowerShell og Python aktivitet og lære brugerne, at ægte CAPTCHA’er aldrig kræver terminalkommandoer.