מיקרוסופט תיעדה ב 28 באוגוסט 2026 את TerminalFix, וריאציה של ClickFix שמתחזה לאימות CAPTCHA של Cloudflare ומפתה משתמשים להפעיל PowerShell. הקמפיין משלב ארכיון ZIP מוסתר, טעינת DLL באמצעות תוכנה חתומה של Windows, הסתרת רכיבים בתוך קובצי PNG, התמדה ברישום ובמשימות מתוזמנות, ונוזקת Python המשתמשת ב WebSockets.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix הוא קמפיין הנדסה חברתית שתועד על ידי מיקרוסופט ב-28 באוגוסט 2026. מדובר בווריאציה של שיטת ClickFix: במקום לנצל חולשה בדפדפן, התוקפים משכנעים את המשתמש עצמו להפעיל קוד. הקמפיין מתחיל באתר לגיטימי שנפרץ, אך עלול להסתיים במנהרה הפוכה (reverse tunnel) שמספקת לתוקף נתיב דרך מחשב Windows שנפגע אל שירותים פנימיים הנגישים ממנו. 1
המשמעות היא שלא מדובר רק בהדבקת מחשב יחיד. לאחר ההדבקה, התחנה עלולה להפוך לנקודת גישה לרשת הארגונית.
הקורבן נכנס לאתר לגיטימי ששונה על ידי התוקפים. מעל תוכן האתר מופיעה שכבת אימות שנראית כמו Cloudflare Turnstile, עם בקשה מוכרת בסגנון “אמתו שאתם בני אדם”.
אלא שהשלב הבא חושף את ההונאה: הדף מורה למשתמש להעתיק תוכן ולהדביק אותו ב-Windows Terminal או ב-PowerShell.
זו נורת אזהרה ברורה. CAPTCHA ו-Turnstile הם מנגנוני אינטראקציה בדפדפן — הם אינם דורשים פתיחת חלון פקודות או הרצת תוכן שהועתק ללוח. TerminalFix מנצל את הנטייה של המשתמש לחשוב שהפקודה היא חלק מתהליך האימות, במקום לזהות שמדובר בקוד. 1
ההפניה ל-Windows Terminal או ל-PowerShell מאפשרת לתוקפים גם להעביר פקודות מורכבות ורב-שורתיות, שקל יותר להריץ כך מאשר באמצעות פיתוי מסורתי של חלון Run. 1
לאחר שהפקודה מופעלת, הקמפיין מתקדם בכמה שכבות שמנסות להיטמע בתוך כלים לגיטימיים וקבצים שנראים שגרתיים:
C:\ProgramData.LockScreenContentServer.exe לצד קובצי dui70.dll שבשליטת התוקפים. כאשר קובץ ההפעלה מחפש בספרייה המקומית ספריית DLL נדרשת, הוא טוען את הספרייה הזדונית. כך מנוצל האמון בקובץ ההפעלה החתום — אך הדבר אינו הופך את ה-DLL ללגיטימי.מבחינת צוותי הגנה, המבנה הזה חשוב במיוחד: חסימת שם קובץ יחיד כנראה לא תספיק. יש לבחון את רצף ההתנהגויות — הפעלת PowerShell, חילוץ ארכיון, כתיבה למיקום חריג, טעינת DLL, גישה לתמונות ויצירת מנגנוני התמדה — ולחבר ביניהן בנתוני התחנות.
לפי ניתוח מיקרוסופט, הנוזקה מבצעת איסוף מידע על המערכת ועל הרשת: פרטי מערכת, משתמשים, תהליכים, שירותים, חיבורי רשת והקשר אבטחה. היא גם מבצעת סריקה של Active Directory כדי לזהות את סביבת הדומיין ומערכות או חשבונות שעשויים להיות שימושיים להמשך החדירה. 1
לכן, שאילתות חריגות לשירותי ספרייה מתחנת עבודה רגילה ראויות לבדיקה, במיוחד אם הן מופיעות לצד שרשרת ההרצה של TerminalFix. בין הפעולות החשודות: איתור בקרי דומיין, משתמשים, קבוצות, קשרי אמון, שיתופים, מערכות מרוחקות או חשבונות בעלי הרשאות גבוהות.
הרכיב המשמעותי ביותר בקמפיין הוא שתל Python בשם client.py, המופעל באמצעות pythonw.exe. מאחר ש-pythonw.exe אינו מציג בדרך כלל חלון קונסול, הפעילות עלולה להיות פחות גלויה למשתמש מתוכנית שורת פקודה רגילה. 1
הלקוח מתקשר החוצה באמצעות TLS ו-WebSockets עם gitnow[.]dev. הוא יכול לקבל הוראות להתחבר מהמחשב שנפגע לכתובת ולפורט פנימיים, ואז להעביר את תעבורת ה-TCP דרך חיבור ה-WebSocket המוצפן, במודל דמוי SOCKS5. 1
בפועל, המחשב הנגוע עלול להפוך לפרוקסי רשת הנשלט מרחוק. המנהרה אינה מעניקה אוטומטית גישה לכל מערכת פנימית — עדיין נדרשים נגישות רשת והרשאות מתאימות — אך היא עלולה לחשוף שירותים שאינם זמינים ישירות מהאינטרנט. לכן מדובר בבעיה של גישה לרשת הפנימית, ולא רק באירוע של נוזקה על מחשב יחיד.
אין להתייחס לסימן יחיד כהוכחה מכרעת. חפשו צירופים של כמה מהאינדיקטורים הבאים:
ProgramData.LockScreenContentServer.exe מחוץ לתיקיית Windows הצפויה, במיוחד כשהוא נמצא לצד dui70.dll במיקום חריג או כזה שניתן לכתיבה על ידי משתמש.HKCU או HKLM בנתיב ...\CurrentVersion\Run.pythonw.exe או client.py בפעולת ההרצה שלהן.pythonw.exe עם ארגומנט client.py, לצד תעבורת TLS או WebSocket יוצאת אל gitnow[.]dev.יש לחפש את gitnow[.]dev בנתוני DNS, פרוקסי, חומות אש, EDR, TLS/SNI ו-WebSockets. ההמלצה היא להיעזר גם בהתראה המלאה של מיקרוסופט, הכוללת גיבובים, כתובות URL, נתיבי קבצים, שמות משימות והנחיות זיהוי. שמות קבצים ותשתיות תקיפה עלולים להשתנות. 1
ארגונים צריכים להגביל את השימוש ב-PowerShell וב-Windows Terminal בהתאם לתפקיד, ולהשתמש בבקרת יישומים כגון WDAC או AppLocker היכן שמתאים. אין להסתמך על Execution Policy בלבד כגבול אבטחה. עקרון ההרשאה המינימלית והסרת הרשאות מנהל מקומיות שאינן נחוצות מצמצמים את הנזק האפשרי מפיתוי מוצלח.
רישום מרכזי של PowerShell Script Block Logging, ובכלל זה Event ID 4104, לצד Module Logging, תמלול במקרים מתאימים, AMSI, זיהוי בתחנות, הגנה מפני שינוי כלי האבטחה ורישום יצירת תהליכים — יכולים לסייע לשחזר את שרשרת ההרצה. גם בקרות דפדפן ורשת צריכות לזהות הפניות מאתרים שנפרצו, הזרקת סקריפטים זדונית, מניפולציה חשודה בלוח ההעתקה ותשתיות פיקוד ושליטה מוכרות. 1
ולמשתמשים כדאי להעביר כלל אחד שקל לזכור: לעולם אל תדביקו פקודות ב-Run, ב-Command Prompt, ב-PowerShell או ב-Windows Terminal משום שאתר, CAPTCHA, הודעת שגיאה בדפדפן, פרסומת או דף תמיכה ביקשו זאת. סגרו את הדף ודווחו על כתובת האתר.
TerminalFix ממחיש כיצד רכיבים אמינים לכאורה יכולים להשתלב בשרשרת זדונית. קובץ חתום, Python, TLS, WebSockets, תמונות ואתר לגיטימי עשויים להיראות רגילים כאשר בוחנים כל אחד מהם בנפרד. ההגנה היעילה דורשת אפוא חיבור בין התנהגויות, בידוד מהיר של תחנות והגנה מיידית על זהויות — ולא רק חסימה של שם קובץ או חתימה אחת. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
מיקרוסופט תיעדה ב 28 באוגוסט 2026 את TerminalFix, וריאציה של ClickFix שמתחזה לאימות CAPTCHA של Cloudflare ומפתה משתמשים להפעיל PowerShell.
מיקרוסופט תיעדה ב 28 באוגוסט 2026 את TerminalFix, וריאציה של ClickFix שמתחזה לאימות CAPTCHA של Cloudflare ומפתה משתמשים להפעיל PowerShell. הקמפיין משלב ארכיון ZIP מוסתר, טעינת DLL באמצעות תוכנה חתומה של Windows, הסתרת רכיבים בתוך קובצי PNG, התמדה ברישום ובמשימות מתוזמנות, ונוזקת Python המשתמשת ב WebSockets.
הכלל החשוב ביותר למשתמשים פשוט: CAPTCHA אמיתי לעולם לא יבקש לפתוח PowerShell או Windows Terminal ולהדביק בהם פקודה.