Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, joka on ClickFix tekniikan muunnelma ja huijaa käyttäjiä suorittamaan haitallisen PowerShell komennon valheellisen Cloudflare CAPTCHA testin varjolla.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Microsoft kuvasi 28. elokuuta 2026 TerminalFix-kampanjan, joka on ClickFix-tekniikan muunnelma. Hyökkäys ei perustu selaimen haavoittuvuuden hyödyntämiseen, vaan käyttäjän huijaamiseen niin, että tämä suorittaa koodia itse. Lopputuloksena Windows-laite voi saada pysyvän käänteistunnelin, jonka kautta hyökkääjä voi yrittää tavoittaa tartunnan saaneen koneen näkyvissä olevia sisäverkon palveluja. 1
Uhri päätyy hyökkääjän muokkaamalle, muuten aidolta vaikuttavalle verkkosivulle. Sivulle ilmestyy Cloudflare Turnstile -tarkistusta muistuttava päällekkäinen ikkuna, jossa pyydetään vahvistamaan, että käyttäjä on ihminen.
Ratkaiseva varoitusmerkki tulee seuraavaksi: sivu ohjaa käyttäjää kopioimaan sisältöä ja liittämään sen Windows Terminaliin tai PowerShelliin.
CAPTCHA- ja Turnstile-tarkistukset ovat selaimessa toimivia vuorovaikutuksia. Niissä ei tarvitse avata komentoriviä eikä suorittaa leikepöydän sisältöä. TerminalFix luottaa siihen, että käyttäjä pitää komentoa osana vahvistusta eikä tunnista sitä koodiksi. 1
Windows Terminalin ja PowerShellin käyttäminen antaa hyökkääjille myös mahdollisuuden toimittaa monimutkaisempia ja monirivisiä komentoja kuin perinteinen Suorita-ikkunaan perustuva huijaus. 1
Kun käyttäjä suorittaa komennon, hyökkäys etenee usean vaiheen kautta. Haitallinen toiminta pyritään naamioimaan luotettujen Windows-komponenttien ja tavallisen näköisten tiedostojen sekaan:
C:\ProgramData-polun alle.LockScreenContentServer.exe sekä hyökkääjien hallitsemat dui70.dll-tiedostot. Kun suoritettava tiedosto etsii tarvitsemansa kirjaston omasta hakemistostaan, se lataa haitallisen DLL:n. Allekirjoitettu ohjelma on aito, mutta sen rinnalle asetettu kirjasto ei ole.Tietoturvan kannalta tämä tarkoittaa, ettei yhden tiedostonimen estäminen todennäköisesti riitä. Valvonnassa pitäisi yhdistää PowerShellin käynnistyminen, arkiston purkaminen, poikkeava tiedostojen sijoittelu, DLL-lataus, kuvien käsittely ja pysyvyyden luominen samaan tapahtumaketjuun.
Microsoftin analyysin mukaan haittaohjelma kartoittaa järjestelmää, käyttäjää, prosesseja, palveluja, verkkoa ja tietoturvakontekstia. Se tekee myös Active Directory -tiedustelua selvittääkseen toimialueympäristöä sekä järjestelmiä ja käyttäjätilejä, joista voisi olla hyötyä jatkohyökkäyksessä. 1
Tietoturvatiimien kannattaa kiinnittää huomiota tavalliselta työasemalta tuleviin epäilyttäviin hakemistopalvelukyselyihin etenkin silloin, kun ne esiintyvät yhdessä TerminalFixin suoritusketjun kanssa. Huomionarvoista voi olla toimialueen ohjauskoneiden, käyttäjien, ryhmien, luottamussuhteiden, verkkojakamisten, etäjärjestelmien tai etuoikeutettujen tilien kartoittaminen.
Kampanjan merkittävin osa on Pythonin client.py-implantti, joka käynnistetään pythonw.exe-ohjelmalla. Koska pythonw.exe ei yleensä avaa tavallista konsoli-ikkunaa, käyttäjä ei välttämättä huomaa prosessia samalla tavalla kuin perinteistä komentoriviohjelmaa. 1
Asiakasohjelma muodostaa TLS- ja WebSocket-yhteyden palveluun gitnow[.]dev. Se voi saada ohjeen yhdistää tartunnan saaneelta koneelta tiettyyn sisäverkon osoitteeseen ja porttiin sekä välittää syntyvää TCP-liikennettä salatun WebSocket-yhteyden kautta SOCKS5:n kaltaisella tavalla. 1
Käytännössä Windows-koneesta voi tulla ulkopuolelta ohjattava verkkovälityspalvelin. Tunneli ei automaattisesti anna pääsyä kaikkiin organisaation järjestelmiin: koneen verkkoyhteydet ja käyttöoikeudet rajoittavat edelleen tavoitettavuutta. Se voi kuitenkin avata reitin palveluihin, jotka eivät ole suoraan saavutettavissa julkisesta internetistä. Siksi kyse ei ole enää vain yhdestä saastuneesta työasemasta, vaan mahdollisesta sisäverkon pääsyongelmasta.
Yksittäinen merkki ei vielä todista tartuntaa. Etsi erityisesti seuraavien tapahtumien yhdistelmiä:
ProgramData-hakemistoihin.LockScreenContentServer.exe käynnissä muualla kuin odotetussa Windows-hakemistossa, erityisesti dui70.dll-tiedoston rinnalla epätavallisessa tai käyttäjän kirjoitettavissa olevassa sijainnissa.HKCU- tai HKLM-rekisterin ...\CurrentVersion\Run-arvot.pythonw.exe tai client.py.pythonw.exe, joka käynnistetään client.py-argumentilla, sekä lähtevä TLS- tai WebSocket-liikenne osoitteeseen gitnow[.]dev.Etsi gitnow[.]dev-osoitetta DNS-, välityspalvelin-, palomuuri-, EDR-, TLS/SNI- ja WebSocket-lokeista. Microsoftin alkuperäistä tiedotetta kannattaa käyttää täydellisten tiivisteiden, URL-osoitteiden, tiedostopolkujen, tehtävänimien ja tunnistusohjeiden lähteenä, sillä tiedostonimet ja infrastruktuuri voivat muuttua. 1
Organisaatioiden kannattaa rajoittaa PowerShellin ja Windows Terminalin käyttöä roolien mukaan sekä hyödyntää sovellusten hallintaa, kuten WDAC:tä tai AppLockeria, siellä missä se on tarkoituksenmukaista. Pelkkään PowerShellin execution policy -asetukseen ei pidä luottaa, sillä se ei ole varsinainen tietoturvaraja. Vähimpien oikeuksien periaate ja tarpeettomien paikallisten ylläpitäjäoikeuksien poistaminen pienentävät onnistuneen huijauksen vaikutuksia.
PowerShellin keskitetty Script Block Logging, mukaan lukien tapahtumatunnus 4104, sekä moduulien lokitus, tarvittaessa transkriptio, AMSI, päätelaitetunnistus, suojausten peukaloinnin esto ja prosessien luonnin lokitus auttavat rakentamaan suoritusketjun jälkikäteen. Selain- ja verkkosuojauksissa kannattaa seurata myös murrettujen sivustojen uudelleenohjauksia, haitallista skriptien injektointia, epäilyttävää leikepöydän käsittelyä ja tunnettua komentopalvelininfrastruktuuria. 1
Käyttäjäkoulutuksessa kannattaa painottaa yhtä helposti muistettavaa sääntöä:
Älä koskaan liitä komentoa Suorita-ikkunaan, komentokehotteeseen, PowerShelliin tai Windows Terminaliin siksi, että verkkosivu, CAPTCHA, selainvirhe, mainos tai tukisivu käskee tekemään niin.
Sulje sivu ja ilmoita sen URL-osoite organisaation tietoturvatiimille.
TerminalFix osoittaa, kuinka luotetut komponentit voivat muodostaa haitallisen ketjun. Allekirjoitettu suoritettava tiedosto, Python, TLS, WebSocketit, kuvat ja aito verkkosivusto voivat näyttää erikseen harmittomilta. Tehokas puolustus perustuu siksi tapahtumien yhdistämiseen, nopeaan päätelaitteen eristämiseen ja käyttäjätilien suojaamiseen – ei vain yhden tiedostonimen tai allekirjoituksen estämiseen. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, joka on ClickFix tekniikan muunnelma ja huijaa käyttäjiä suorittamaan haitallisen PowerShell komennon valheellisen Cloudflare CAPTCHA testin varjolla.
Microsoft kertoi 28. elokuuta 2026 TerminalFixistä, joka on ClickFix tekniikan muunnelma ja huijaa käyttäjiä suorittamaan haitallisen PowerShell komennon valheellisen Cloudflare CAPTCHA testin varjolla. Kampanja yhdistää piilotetun ZIP arkiston, DLL sivulatauksen allekirjoitetun Windows ohjelman kautta, PNG kuviin kätkettyjä haitallisia osia sekä rekisteri ja ajoitettuihin tehtäviin perustuvaa pysyvyyttä.
Tärkein ohje käyttäjälle on yksinkertainen: aito CAPTCHA ei koskaan pyydä avaamaan PowerShellia tai Windows Terminalia eikä liittämään sinne komentoa.