Dévoilée par Microsoft le 28 août 2026, TerminalFix est une variante de ClickFix qui incite les utilisateurs de Windows à coller une commande PowerShell dans Windows Terminal. La chaîne combine site légitime compromis, faux contrôle Cloudflare Turnstile, DLL sideloading, stéganographie dans des fichiers PNG, persist...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix est une campagne suivie par Microsoft et une variante de la technique d’ingénierie sociale ClickFix. Au lieu de demander à l’utilisateur de télécharger un fichier, elle l’incite à ouvrir Windows Terminal ou PowerShell, à y coller une commande fournie par une page web, puis à l’exécuter. Microsoft a décrit cette activité le 28 août 2026 comme une intrusion en plusieurs étapes reposant sur des sites compromis et de faux CAPTCHA Cloudflare. 3
L’objectif ne se limite pas à installer un programme malveillant sur un seul ordinateur. La campagne déploie un implant de tunnel inverse capable de fournir un accès proxy au niveau du réseau depuis le poste compromis. L’opérateur peut ainsi potentiellement utiliser cette machine comme point de passage vers des systèmes et des services internes. 3
15
Les attaquants piratent des sites web légitimes et y ajoutent une fausse fenêtre de vérification ressemblant à Cloudflare Turnstile. Le visiteur pense devoir confirmer qu’il est humain, mais le message lui demande en réalité de copier une commande et de la coller dans Windows Terminal ou PowerShell. 3
29
Ce détail distingue TerminalFix des campagnes ClickFix plus classiques, qui redirigent souvent la victime vers la boîte de dialogue Exécuter de Windows. Windows Terminal et PowerShell permettent plus facilement de lancer des scripts complexes, notamment des commandes réparties sur plusieurs lignes. 1
3
La chaîne PowerShell collée par la victime télécharge une archive ZIP contenant notamment :
LockScreenContentServer.exe ;dui70.dll.Lorsque l’exécutable signé est lancé, il charge la DLL contrôlée par l’attaquant selon une technique de DLL sideloading. L’utilisation d’un binaire signé peut rendre la séquence moins suspecte qu’un lancement direct d’un fichier inconnu. Les éléments disponibles confirment les noms de fichiers, mais pas leurs empreintes exactes et ne permettent pas d’affirmer que l’exécutable légitime a été modifié. 29
Les étapes suivantes sont cachées dans des images PNG au moyen de la stéganographie. Les fichiers sont ensuite lus et décodés localement, ce qui permet de récupérer du code supplémentaire sans présenter chaque étape comme un téléchargement évident d’exécutable. 10
29
L’activité observée met en place deux mécanismes de persistance : une entrée Run dans le Registre Windows et une tâche planifiée. Elle effectue également une reconnaissance de la machine et de l’Active Directory avant de déployer le tunnel. Le risque dépasse donc rapidement celui d’une infection isolée du poste initial. 4
29
Pour les défenseurs, cette combinaison est importante : un utilisateur ayant exécuté la commande du faux CAPTCHA n’est pas forcément confronté à un simple téléchargement indésirable. Son ordinateur peut devenir un point d’appui pour cartographier l’environnement et atteindre des ressources internes.
La campagne déploie un composant de tunnel inverse écrit en Python, lancé par pythonw.exe. Celui-ci communique avec gitnow[.]dev via TLS et WebSockets sur le port TCP 443, puis relaie du trafic TCP de type SOCKS5. Concrètement, l’ordinateur infecté peut servir d’intermédiaire entre l’opérateur et des ressources accessibles depuis le réseau de la victime. 3
10
C’est ce qui rend l’alerte plus sérieuse que celle d’un infostealer classique : l’objectif peut être d’obtenir une capacité d’accès au réseau interne, et pas seulement de collecter des données sur le premier poste compromis. 3
15
Les sources fournies ne contiennent pas le tableau IOC complet de Microsoft, les hachages ni tous les noms de commandes et de mécanismes de persistance. Les éléments ci-dessous doivent donc être considérés comme des pistes de chasse aux menaces, et non comme un remplacement des détections originales de Microsoft.
gitnow[.]dev ;pythonw.exe exécuté depuis un répertoire inattendu ;pythonw.exe lancé par PowerShell, Windows Terminal ou LockScreenContentServer.exe ;LockScreenContentServer.exe dans le même dossier que dui70.dll ;Run inconnues dans le Registre ;pythonw.exe ou des fichiers situés dans %AppData%, %LocalAppData%, %Temp%, le dossier de téléchargements ou des répertoires similaires.Déconnectez le poste suspect du réseau conformément à la procédure de réponse à incident de l’organisation, tout en préservant les éléments utiles : journaux du poste, navigateur, processus et réseau. L’analyse doit porter sur l’ordinateur, le compte de l’utilisateur et les connexions sortantes, et pas uniquement sur le fichier téléchargé.
Recherchez les indicateurs précédents dans les journaux des postes, du DNS, des proxys, des pare-feu, des systèmes d’identité et des accès à distance. Examinez aussi la télémétrie de l’Active Directory et des contrôleurs de domaine pour repérer des opérations de reconnaissance, des requêtes inhabituelles sur les comptes ou les groupes et d’éventuels signes de déplacement latéral. La capacité de tunnel inverse rend cette vérification particulièrement importante. 4
29
Réinitialisez les mots de passe et révoquez les sessions ou jetons actifs des utilisateurs concernés. Donnez la priorité aux comptes privilégiés, de service et d’administration utilisés depuis le poste compromis, en particulier si celui-ci pouvait atteindre des systèmes sensibles.
Lorsque cela est possible, limitez l’accès à PowerShell et Windows Terminal aux populations d’administration ou de développement qui en ont besoin. Appliquez le principe du moindre privilège et des contrôles applicatifs, et alertez sur les interpréteurs Python non approuvés ou les exécutions depuis des dossiers accessibles en écriture par l’utilisateur.
Activez, lorsque cela est approprié, la journalisation des blocs de script PowerShell, la journalisation des modules et la transcription. Vérifiez que les outils de supervision couvrent la création de processus, les modifications de tâches planifiées, la persistance dans le Registre, les recherches DNS et les connexions TLS sortantes. Ces signaux peuvent aider à relier le piège initial dans le navigateur à l’exécution ultérieure et à l’activité réseau.
Bloquez gitnow[.]dev et recherchez les connexions historiques vers ce domaine. Un blocage de domaine doit toutefois être complété par une surveillance comportementale : l’infrastructure contrôlée par les attaquants peut évoluer.
Un CAPTCHA légitime peut demander de cliquer sur une case ou d’effectuer une interaction dans le navigateur. Il ne doit jamais demander d’ouvrir un terminal, de coller une commande inconnue ou d’exécuter PowerShell. C’est le principal indice d’ingénierie sociale de TerminalFix. 1
3
Pour les organisations, la sensibilisation est plus efficace lorsqu’elle décrit précisément le geste à éviter : ne jamais copier puis exécuter une commande proposée par une page web simplement pour passer un CAPTCHA ou « réparer » un problème de navigateur. Si cette instruction a déjà été suivie, signalez immédiatement l’incident et cessez d’utiliser l’appareil jusqu’à son évaluation.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Dévoilée par Microsoft le 28 août 2026, TerminalFix est une variante de ClickFix qui incite les utilisateurs de Windows à coller une commande PowerShell dans Windows Terminal.
Dévoilée par Microsoft le 28 août 2026, TerminalFix est une variante de ClickFix qui incite les utilisateurs de Windows à coller une commande PowerShell dans Windows Terminal. La chaîne combine site légitime compromis, faux contrôle Cloudflare Turnstile, DLL sideloading, stéganographie dans des fichiers PNG, persistance et reconnaissance Active Directory.
Les équipes de sécurité doivent isoler les postes exposés, rechercher les signes de déplacement latéral, renouveler les identifiants et rappeler qu’un vrai CAPTCHA ne demande jamais d’exécuter une commande dans un ter...