Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der bruger falske Cloudflare CAPTCHA prompter til at få Windows brugere til at køre skadelig PowerShell.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix er en social engineering-kampagne, som Microsoft dokumenterede den 28. august 2026. Kampagnen er en variant af ClickFix-teknikken: I stedet for at udnytte en sårbarhed i browseren overtaler angriberne brugeren til selv at køre koden.
Angrebet begynder på et legitimt websted, der er blevet kompromitteret, men kan ende med en vedvarende reverse tunnel. Den giver angriberen en rute gennem den inficerede Windows-pc til interne tjenester, som ellers ikke er direkte tilgængelige fra internettet. 1
Offeret besøger et legitimt websted, som angriberne har ændret. Her vises et overlay, der ligner Cloudflare Turnstile, med den velkendte opfordring til at bekræfte, at man er et menneske.
Det afgørende sker bagefter: Siden beder brugeren kopiere indhold og indsætte det i Windows Terminal eller PowerShell.
Det er det tydelige faresignal. CAPTCHA- og Turnstile-udfordringer foregår i browseren. De kræver ikke, at brugeren åbner en kommandoskal eller kører indhold fra udklipsholderen. TerminalFix udnytter, at brugeren opfatter kommandoen som en del af bekræftelsen i stedet for at genkende den som kode. 1
Ved at sende brugeren til Windows Terminal eller PowerShell kan angriberne desuden levere længere kommandoer i flere linjer end ved traditionelle lokkemidler, der bruger dialogboksen Kør. 1
Når kommandoen køres, fortsætter kampagnen gennem flere lag, der blander skadelig aktivitet med betroede værktøjer og filer, som ser almindelige ud:
C:\ProgramData.LockScreenContentServer.exe sammen med angribernes dui70.dll-filer. Når det legitime program leder efter et nødvendigt bibliotek i sin egen mappe, indlæser det i stedet den skadelige DLL. Den digitale signatur gør ikke DLL-filen legitim; den misbruges til at give angriberens kode et mere troværdigt udgangspunkt.For forsvarere betyder det, at det næppe er nok at blokere ét filnavn. Angrebskæden består af en række adfærdsmønstre — PowerShell-kørsel, udpakning af arkiver, usædvanlige filplaceringer, DLL-indlæsning, adgang til billeder og etablering af persistens — som bør sammenholdes i endpoint-telemetrien.
Microsoft beskriver, hvordan malwaret indsamler oplysninger om systemet, brugere, processer, tjenester, netværk og sikkerhedskontekst. Det udfører også rekognoscering i Active Directory for at kortlægge domænemiljøet og finde systemer eller konti, der kan være værdifulde ved et senere angreb. 1
Sikkerhedsteams bør derfor være opmærksomme på mistænkelige forespørgsler mod katalogtjenester fra almindelige arbejdsstationer — især når de optræder sammen med resten af TerminalFix-kæden. Det kan blandt andet være kortlægning af domænecontrollere, brugere, grupper, trusts, netværksshares, eksterne systemer eller privilegerede konti.
Kampagnens mest betydningsfulde komponent er et Python-implantat i filen client.py, som startes med pythonw.exe. Da pythonw.exe normalt ikke viser et almindeligt konsolvindue, kan processen være mindre synlig for brugeren end et traditionelt kommandolinjeprogram. 1
Klienten kommunikerer udgående over TLS og WebSockets med gitnow[.]dev. Den kan modtage instruktioner om at oprette forbindelse fra offerets pc til en intern adresse og port og derefter videresende den resulterende TCP-trafik gennem den krypterede WebSocket-forbindelse i en model, der minder om SOCKS5. 1
I praksis kan den inficerede computer dermed blive til en netværksproxy, som styres udefra. Tunnelen giver ikke automatisk adgang til alle interne systemer — netværkets rækkevidde og brugerens rettigheder gælder stadig. Men den kan gøre tjenester tilgængelige, som ikke kan nås direkte fra det offentlige internet. Problemet bliver derfor ikke kun malware på én pc, men også mulig adgang til det interne netværk.
Se efter kombinationer af følgende signaler i stedet for at betragte ét enkelt fund som et sikkert bevis:
ProgramData.LockScreenContentServer.exe, der kører uden for den forventede Windows-mappe, især hvis den ligger sammen med dui70.dll i en usædvanlig eller brugerskrivbar mappe.HKCU eller HKLM i ...\CurrentVersion\Run.pythonw.exe eller client.py.pythonw.exe, der startes med argumentet client.py, kombineret med udgående TLS- eller WebSocket-trafik til gitnow[.]dev.Søg i DNS-, proxy-, firewall-, EDR-, TLS/SNI- og WebSocket-telemetri efter gitnow[.]dev. Microsofts sikkerhedsadvarsel bør bruges som kilde til de komplette hashes, URL'er, filstier, opgavenavne og øvrige detektionsdata, fordi filnavne og infrastruktur kan ændre sig. 1
Organisationer bør begrænse PowerShell og Windows Terminal efter rolle og anvende applikationskontrol som WDAC eller AppLocker, hvor det er relevant. Stol ikke alene på execution policy — den er ikke en sikkerhedsgrænse. Mindst mulige rettigheder og fjernelse af unødvendige lokale administratorrettigheder begrænser konsekvenserne af et vellykket lokkemiddel.
Centraliseret PowerShell Script Block Logging, herunder Event ID 4104, samt module logging, transskribering efter behov, AMSI, endpoint-detektion, beskyttelse mod manipulering og logning af procesoprettelse kan hjælpe med at rekonstruere angrebskæden. Browser- og webkontroller bør også holde øje med omdirigeringer fra kompromitterede websteder, ondsindet scriptindsprøjtning, mistænkelig manipulation af udklipsholderen og kendt command-and-control-infrastruktur. 1
Brugertræning bør fokusere på én enkel regel:
Indsæt aldrig kommandoer i Kør, Kommandoprompt, PowerShell eller Windows Terminal, fordi et websted, en CAPTCHA, en browserfejl, en annonce eller en supportside beder dig om det.
Luk siden, og indberet i stedet URL'en.
TerminalFix viser, hvordan betroede komponenter kan indgå i en skadelig kæde. Et signeret program, Python, TLS, WebSockets, billedfiler og et legitimt websted kan hver for sig se harmløse ud. Et effektivt forsvar kræver derfor sammenkobling af adfærd, hurtig isolering af enheder og beskyttelse af identiteter — ikke blot blokering af ét filnavn eller én signatur. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der bruger falske Cloudflare CAPTCHA prompter til at få Windows brugere til at køre skadelig PowerShell.
Microsoft beskrev den 28. august 2026 TerminalFix som en ClickFix variant, der bruger falske Cloudflare CAPTCHA prompter til at få Windows brugere til at køre skadelig PowerShell. Angrebet kombinerer et skjult ZIP arkiv, DLL sideloading via signeret Windows software, steganografi i PNG billeder samt vedvarende adgang gennem registreringsdatabasen og planlagte opgaver.
Den vigtigste huskeregel er enkel: En legitim CAPTCHA beder dig aldrig om at åbne PowerShell eller Windows Terminal og indsætte en kommando.