TerminalFix, שנחשף על ידי Microsoft ב 28 באוגוסט 2026, הוא גרסה של ClickFix שמפתה משתמשי Windows להדביק פקודות PowerShell ב Windows Terminal. שרשרת התקיפה משלבת אתר לגיטימי שנפרץ, חלון Cloudflare Turnstile מזויף, טעינת DLL צדדית, הסתרת מטענים בקובצי PNG, מנגנוני התמדה וסריקת Active Directory.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix הוא קמפיין ClickFix במעקב Microsoft, שמחליף בדיקת אבטחה תמימה לכאורה בהוראה מסוכנת: לפתוח את Windows Terminal או PowerShell, להדביק פקודה ולהריץ אותה. ב-28 באוגוסט 2026 תיארה Microsoft את הפעילות כגרסה המשתמשת באתרים שנפרצו ובאימות CAPTCHA מזויף בסגנון Cloudflare כדי להפעיל שרשרת חדירה מרובת שלבים. 3
הסכנה אינה מסתכמת בהורדת נוזקה חד-פעמית. לפי הדיווחים, התוצאה הסופית היא רכיב של מנהרה הפוכה — תוכנה שיכולה לספק לתוקף גישה פרוקסית ברמת הרשת דרך מחשב Windows שנפגע, ובכך ליצור נתיב אפשרי אל מערכות ושירותים פנימיים. 3
15
התוקפים פורצים לאתרים לגיטימיים ומציבים מעל התוכן חלון CAPTCHA מזויף, במראה המזכיר את Cloudflare Turnstile. הפיתיון נראה כמו בדיקת “אימות שאינכם רובוטים”, אך במקום להסתפק בלחיצה או באינטראקציה בתוך הדפדפן, הוא מבקש מהמבקר להעתיק פקודה ולהדביק אותה ב-Windows Terminal או ב-PowerShell. 3
29
השינוי הזה הוא לב הקמפיין. מתקפות ClickFix מסורתיות מפנות בדרך כלל את הקורבן אל חלון ההפעלה של Windows, ואילו TerminalFix משתמשת ב-Windows Terminal או ב-PowerShell — מה שמקל על הפעלת סקריפט מורכב ורב-שורות. 1
3
שרשרת הפקודות שהמשתמש מדביק ב-PowerShell מורידה ארכיון ZIP ובו שני קבצים מרכזיים:
LockScreenContentServer.exedui70.dllכאשר קובץ ההפעלה החתום מופעל, הוא טוען את ה-DLL שבשליטת התוקפים באמצעות DLL sideloading — טעינה צדדית של ספריית DLL. שימוש בקובץ הפעלה חתום עשוי לגרום לשרשרת להיראות חשודה פחות מהפעלה ישירה של קובץ בינארי לא מוכר. הדיווחים שסופקו מזהים את שמות הקבצים, אך אינם קובעים האשים מדויקים ואינם מאשרים שקובץ ההפעלה הלגיטימי עצמו שונה. 29
הקמפיין מסתיר רכיבים משלב מאוחר יותר בתוך קובצי PNG באמצעות סטגנוגרפיה — הסתרת מידע בתוך קובץ שנראה תמים. הקבצים נקראים ומפוענחים באופן מקומי, וכך התוקפים יכולים להוריד קוד נוסף בלי שכל שלב יוצג כקובץ הפעלה חשוד וברור. 10
29
לפי הפעילות שתועדה, הנוזקה משיגה התמדה בשתי דרכים: ערך Run ברישום של Windows ומשימה מתוזמנת. בנוסף, היא אוספת מידע על המחשב ועל Active Directory לפני פריסת המנהרה — עובדה שמעלה את הסיכון מעבר להדבקה של תחנת הקצה הראשונית. 4
29
מבחינת צוותי ההגנה, השילוב הזה משמעותי: משתמש שהפעיל את פקודת ה-CAPTCHA המזויפת אינו בהכרח מתמודד עם הדבקה מבודדת של מחשב אישי. המחשב עלול להפוך לנקודת זינוק לסריקת הרשת ולגישה למשאבים פנימיים.
הקמפיין מתקין רכיב מנהרה הפוכה המבוסס על Python, ומפעיל אותו באמצעות pythonw.exe. הרכיב מתקשר עם gitnow[.]dev בהצפנת TLS ובאמצעות WebSockets על גבי TCP/443, ולאחר מכן מעביר תעבורת TCP בסגנון SOCKS5. בפועל, המחשב שנפגע יכול לשמש כפרוקסי בין התוקף לבין משאבים שאליהם ניתן להגיע מתוך רשת הארגון. 3
10
לכן התיאור של Microsoft — גישה פרוקסית ברמת הרשת — חמור יותר מהתראה רגילה על גונב מידע. מטרת התוקף עשויה להיות לא רק איסוף נתונים מהמחשב הראשון, אלא גם השגת נגישות למערכות פנימיות. 3
15
המקורות שסופקו אינם כוללים טבלת IOC מלאה של Microsoft, האשים או את כל שמות הפקודות ומנגנוני ההתמדה. לכן יש להתייחס לפריטים הבאים כאל כיווני חיפוש, ולא כתחליף לזיהויים המקוריים של Microsoft.
gitnow[.]dev.pythonw.exe שפועל מספרייה בלתי צפויה.pythonw.exe שנוצר על ידי PowerShell, Windows Terminal או LockScreenContentServer.exe.LockScreenContentServer.exe שנמצא באותה ספרייה לצד dui70.dll.Run חדשים או לא מוכרים ברישום של Windows.pythonw.exe או קבצים מתוך %AppData%, %LocalAppData%, %Temp%, תיקיית ההורדות או מיקומים דומים.נתקו את המחשב החשוד מהרשת בהתאם לנוהל תגובה לאירועים בארגון, תוך שימור ראיות רלוונטיות מהתחנה, מהדפדפן, מהתהליכים ומהרשת. יש לבדוק את המחשב, את חשבון המשתמש ואת החיבורים היוצאים שלו — ולא להתייחס לאירוע כאל הורדה לא רצויה רגילה.
חפשו את האינדיקטורים המפורטים לעיל בתחנות הקצה, ב-DNS, בפרוקסי, בחומת האש, במערכות הזהות וביומני הגישה מרחוק. בדקו את נתוני Active Directory ואת הטלמטריה של בקרי הדומיין לאיתור סריקות, שאילתות חשודות על משתמשים או קבוצות וסימנים לתנועה רוחבית. יכולת המנהרה ההפוכה הופכת את בדיקת הנגישות לרשת הפנימית לחשובה במיוחד. 4
29
אפסו סיסמאות ובטלו הפעלות פעילות או אסימוני גישה של משתמשים שנפגעו. תנו עדיפות לחשבונות בעלי הרשאות, חשבונות שירות וחשבונות מנהל מערכת שהיו בשימוש במחשב שנפרץ — במיוחד אם הייתה לו גישה למערכות רגישות.
הגבילו את השימוש ב-PowerShell וב-Windows Terminal למשתמשים מאושרים, כגון אנשי ניהול ופיתוח, ככל שהדבר אפשרי. הפעילו עקרון הרשאות מינימליות ובקרת יישומים, והתריעו על מפרשי Python שאינם מאושרים או על הפעלה מתיקיות שבהן המשתמש יכול לכתוב.
הפעילו, בהתאם למדיניות הארגון, רישום Script Block של PowerShell, רישום מודולים ותמלול. ודאו שהנראות בתחנות הקצה כוללת יצירת תהליכים, שינויים במשימות מתוזמנות, התמדה ברישום, חיפושי DNS וחיבורי TLS יוצאים. אותות אלה יכולים לחבר בין הפיתיון המקורי בדפדפן לבין ההפעלה ופעילות הרשת שבאו אחריו.
חסמו את gitnow[.]dev ובדקו חיבורים היסטוריים לדומיין. חסימת דומיין צריכה לבוא יחד עם ניטור התנהגותי, ולא להסתמך רק עליה, משום שהתשתית שבשליטת התוקפים עשויה להשתנות.
CAPTCHA לגיטימי עשוי לבקש ללחוץ על תיבת סימון או להשלים אינטראקציה בתוך הדפדפן. הוא לא אמור לבקש לפתוח מסוף, להדביק פקודה לא מוכרת או להריץ PowerShell. זו נורת האזהרה המרכזית של ההנדסה החברתית ב-TerminalFix. 1
3
עבור ארגונים, הדרכת משתמשים יעילה יותר כשהיא מתייחסת להתנהגות המדויקת שיש להימנע ממנה: לעולם אל תעתיקו ותריצו פקודה שמספק דף אינטרנט רק כדי לעבור CAPTCHA או “לתקן” בעיה בדפדפן. אם מישהו כבר ביצע את ההוראה, הצעד הבטוח ביותר הוא לדווח מיד על האירוע ולהפסיק להשתמש במכשיר עד שייבדק.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
TerminalFix, שנחשף על ידי Microsoft ב 28 באוגוסט 2026, הוא גרסה של ClickFix שמפתה משתמשי Windows להדביק פקודות PowerShell ב Windows Terminal.
TerminalFix, שנחשף על ידי Microsoft ב 28 באוגוסט 2026, הוא גרסה של ClickFix שמפתה משתמשי Windows להדביק פקודות PowerShell ב Windows Terminal. שרשרת התקיפה משלבת אתר לגיטימי שנפרץ, חלון Cloudflare Turnstile מזויף, טעינת DLL צדדית, הסתרת מטענים בקובצי PNG, מנגנוני התמדה וסריקת Active Directory.
צוותי הגנה צריכים לבודד מחשבים שנחשפו, לבדוק אפשרות לתנועה רוחבית, להחליף סיסמאות ואסימוני גישה, לעקוב אחר פעילות PowerShell ו Python ולהבהיר למשתמשים ש CAPTCHA אמיתי לעולם אינו דורש הרצת פקודות במסוף.