Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, ClickFix muunnelmasta, joka huijaa Windows käyttäjiä liittämään PowerShell komennon Windows Terminaliin.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix on Microsoftin seuraama ClickFix-kampanja, jossa tavallinen tietoturvatarkistus korvataan vaarallisella ohjeella: käyttäjää pyydetään avaamaan Windows Terminal tai PowerShell, liittämään sivulta kopioitu komento ja suorittamaan se. Microsoft kuvasi toimintaa 28. elokuuta 2026 muunnelmaksi, joka hyödyntää murrettuja verkkosivustoja ja väärennettyä Cloudflare CAPTCHA -tarkistusta monivaiheisen tunkeutumisen käynnistämiseen. 3
Kyse ei ole vain yksittäisestä haittaohjelmalatauksesta. Hyökkäyksen raportoitu lopputulos on käänteinen tunnelointikomponentti, joka voi tarjota verkkotason välityspalveluyhteyden saastuneen Windows-koneen kautta. Tämä voi antaa hyökkääjälle reitin kohti sisäverkon järjestelmiä ja palveluita. 3
15
Hyökkääjät murtautuvat muuten laillisille verkkosivustoille ja lisäävät niiden päälle Cloudflare Turnstile -tarkistusta muistuttavan CAPTCHA-ikkunan. Kehote näyttää tavalliselta ”vahvista, että olet ihminen” -tarkistukselta, mutta ohjaa kävijän kopioimaan ja liittämään komennon Windows Terminaliin tai PowerShelliin. 3
29
Tämä on kampanjan olennainen ero aiempiin ClickFix-hyökkäyksiin nähden. Perinteisissä ClickFix-ansoissa uhri ohjataan usein Windowsin Suorita-ikkunaan. TerminalFix käyttää sen sijaan Windows Terminalia tai PowerShelliä, jolloin pidempi ja monirivinen komentosarja on helpompi saada suoritettua kokonaisuudessaan. 1
3
Käyttäjän liittämä PowerShell-komentoketju lataa ZIP-arkiston, jossa on kaksi keskeistä tiedostoa:
LockScreenContentServer.exedui70.dllKun allekirjoitettu suoritettava tiedosto käynnistetään, se lataa hyökkääjän hallitseman DLL-kirjaston niin sanotulla DLL-sivulatauksella. Allekirjoitetun ohjelman käyttäminen voi saada ketjun näyttämään vähemmän epäilyttävältä kuin tuntemattoman suoritettavan tiedoston käynnistäminen suoraan. Saatavilla oleva raportointi vahvistaa tiedostonimet, mutta ei tarkkoja tiivisteitä eikä sitä, että laillista suoritettavaa tiedostoa olisi muokattu. 29
Kampanja piilottaa myöhemmän vaiheen komponentteja PNG-kuvatiedostoihin steganografian avulla. Tiedostot luetaan ja puretaan paikallisesti, joten kaikkia hyökkäyksen vaiheita ei tarvitse ladata koneelle selvästi tunnistettavina suoritettavina tiedostoina. 10
29
Raportoidussa toiminnassa pysyvyys varmistetaan sekä rekisterin Run-merkinnällä että ajoitetulla tehtävällä. Lisäksi hyökkäys kartoittaa laitteen ja Active Directory -ympäristön ennen tunnelin käyttöönottoa. Tämä kasvattaa riskiä huomattavasti alkuperäistä tartunnan saanutta työasemaa laajemmalle. 4
29
Yhdistelmä on puolustajille tärkeä huomio: käyttäjä, joka suoritti valekuvakaappauksen yhteydessä annetun komennon, ei välttämättä kärsi vain yksittäisen työaseman tartunnasta. Koneesta voi tulla tiedustelun ja verkkoon pääsyn välietappi.
Kampanja asentaa Python-pohjaisen käänteisen tunnelin, joka käynnistetään pythonw.exe-ohjelman kautta. Se muodostaa TLS- ja WebSocket-yhteyden osoitteeseen gitnow[.]dev TCP-portissa 443 ja välittää SOCKS5-tyyppistä TCP-liikennettä. Käytännössä saastunut tietokone voi toimia välityspalvelimena hyökkääjän ja uhrin verkosta tavoitettavien resurssien välillä. 3
10
Siksi Microsoftin kuvaus verkkotason välityspalveluyhteydestä on merkittävämpi kuin tavanomainen tietovarastajaa koskeva hälytys. Hyökkääjän tavoitteena voi olla ensimmäisen koneen tietojen keräämisen lisäksi pääsy sisäverkon palveluihin. 3
15
Saatavilla olevissa lähteissä ei ole Microsoftin täydellistä IOC-taulukkoa, tiedostotiivisteitä tai kaikkia komento- ja pysyvyysnimiä. Alla olevia havaintoja kannattaa siksi käyttää metsästyksen lähtökohtina, ei alkuperäisten Microsoft-tunnisteiden korvikkeena.
gitnow[.]devpythonw.exe käynnissä odottamattomasta hakemistostapythonw.exe, jonka käynnistäjä on PowerShell, Windows Terminal tai LockScreenContentServer.exeLockScreenContentServer.exe samassa hakemistossa kuin dui70.dllRun-merkinnätpythonw.exe:n tai tiedostoja hakemistoista kuten %AppData%, %LocalAppData%, %Temp% ja LatauksetIrrota epäilty laite verkosta organisaation omien poikkeamanhallintaohjeiden mukaisesti ja säilytä samalla olennaiset päätelaite-, selain-, prosessi- ja verkkotiedot. Tutki laitteen lisäksi siihen liittyvä käyttäjätili ja ulospäin suuntautuvat yhteydet. Tapausta ei pidä käsitellä tavallisena ei-toivotun latauksen ongelmana.
Etsi edellä mainittuja merkkejä päätelaitteista, DNS-lokeista, välityspalvelimista, palomuureista, identiteettijärjestelmistä ja etäkäyttölokeista. Tarkista Active Directory- ja toimialueen ohjainkoneiden telemetriasta tiedustelu, epäilyttävät tili- tai ryhmäkyselyt sekä merkit sivuttaisliikkeestä. Käänteinen tunneli tekee sisäverkon tavoitettavuuden selvittämisestä erityisen tärkeää. 4
29
Nollaa altistuneiden käyttäjien salasanat ja mitätöi aktiiviset istunnot tai tunnukset. Aseta etusijalle järjestelmänvalvojien, palvelutilien ja muiden etuoikeutettujen tilien tunnistetiedot, joita käytettiin saastuneella koneella – etenkin jos koneella oli yhteys arkaluonteisiin järjestelmiin.
Rajaa PowerShellin ja Windows Terminalin käyttö hyväksytyille ylläpito- ja kehitysryhmille aina kun se on mahdollista. Hyödynnä vähimpien oikeuksien periaatetta ja sovellusten hallintaa. Hälytä hyväksymättömistä Python-tulkeista sekä ohjelmien käynnistämisestä käyttäjän kirjoitettavissa olevista hakemistoista.
Ota käyttöön PowerShellin Script Block Logging- ja moduulilokitus sekä tilanteen mukaan komentojen tekstimuotoinen lokitus eli transkriptio. Varmista, että päätelaitteiden valvonta kattaa prosessien käynnistymisen, ajoitettujen tehtävien muutokset, rekisteriin tehdyn pysyvyyden, DNS-kyselyt ja lähtevät TLS-yhteydet. Näiden tietojen avulla selaimessa näytetty houkutin voidaan yhdistää myöhempään suoritukseen ja verkkoliikenteeseen.
Estä yhteydet osoitteeseen gitnow[.]dev ja tutki aiemmat yhteydet siihen. Pelkkään verkkotunnuksen estoon ei kuitenkaan pidä luottaa, sillä hyökkääjien käyttämä infrastruktuuri voi vaihtua.
Aito CAPTCHA voi pyytää napsauttamaan ruutua tai suorittamaan muun selaimessa tapahtuvan toimenpiteen. Se ei kuitenkaan pyydä avaamaan päätettä, liittämään tuntematonta komentoa tai suorittamaan PowerShelliä. Juuri tämä ohje on TerminalFixin ratkaiseva sosiaalisen manipuloinnin varoitusmerkki. 1
3
Organisaatioiden käyttäjäkoulutuksessa kannattaa nimetä vältettävä toiminta täsmällisesti: verkkosivun tarjoamaa komentoa ei pidä koskaan kopioida ja suorittaa vain CAPTCHA-tarkistuksen läpäisemiseksi tai selainongelman ”korjaamiseksi”. Jos ohjetta on jo noudatettu, ilmoita tapauksesta heti ja lopeta laitteen käyttö, kunnes se on tutkittu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, ClickFix muunnelmasta, joka huijaa Windows käyttäjiä liittämään PowerShell komennon Windows Terminaliin.
Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, ClickFix muunnelmasta, joka huijaa Windows käyttäjiä liittämään PowerShell komennon Windows Terminaliin. Hyökkäysketju yhdistää murretun verkkosivuston, väärennetyn Cloudflare Turnstile kehotteen, DLL sivulatauksen, PNG kuviin piilotetun koodin, pysyvyyden ja Active Directory tiedustelun.
Puolustajien kannattaa eristää altistuneet laitteet, selvittää mahdollinen sivuttaisliike, vaihtaa tunnistetiedot, valvoa PowerShell ja Python liikennettä sekä opastaa käyttäjiä siihen, ettei aito CAPTCHA koskaan vaad...