Didedahkan Microsoft pada 28 Ogos 2026, TerminalFix ialah varian ClickFix yang memperdaya pengguna Windows supaya menampal arahan PowerShell ke dalam Windows Terminal. Rantaian serangan ini menggabungkan laman web yang telah dikompromi, paparan Cloudflare Turnstile palsu, DLL sideloading, steganografi PNG, mekanisme...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix ialah kempen ClickFix yang dijejaki Microsoft. Ia menggantikan pemeriksaan keselamatan biasa dengan arahan berbahaya: buka Windows Terminal atau PowerShell, tampal satu arahan dan jalankannya. Microsoft menerangkan aktiviti ini pada 28 Ogos 2026 sebagai varian yang menggunakan laman web yang telah dikompromi serta pengesahan CAPTCHA Cloudflare palsu untuk melancarkan pencerobohan berbilang peringkat. 3
Kesannya bukan sekadar muat turun perisian hasad sekali lalu. Hasil akhir yang dilaporkan ialah implan terowong balik yang mampu menyediakan akses proksi pada peringkat rangkaian melalui komputer Windows yang terjejas. Ini berpotensi memberi penyerang laluan ke sistem dan perkhidmatan dalaman. 3
15
Penyerang mengkompromi laman web yang pada asalnya sah, kemudian meletakkan tindanan CAPTCHA palsu ala Cloudflare Turnstile di atas halaman tersebut. Ia kelihatan seperti pemeriksaan rutin “sahkan bahawa anda manusia”, tetapi arahan pada paparan itu meminta pelawat menyalin dan menampal arahan ke dalam Windows Terminal atau PowerShell. 3
29
Perubahan kaedah penghantaran ini penting. Serangan ClickFix tradisional lazimnya mengarahkan mangsa ke kotak dialog Windows Run. TerminalFix pula menggunakan Windows Terminal atau PowerShell, yang memudahkan skrip berbilang baris dan lebih kompleks dilaksanakan dengan berjaya. 1
3
Rantaian PowerShell yang ditampal itu memuat turun arkib ZIP yang mengandungi dua fail penting:
LockScreenContentServer.exe yang ditandatangani secara sahdui70.dll yang berniat jahatApabila fail boleh laku yang ditandatangani itu dijalankan, ia memuatkan DLL yang dikawal penyerang melalui teknik DLL sideloading. Penggunaan fail boleh laku bertandatangan sah boleh menjadikan rantaian ini kelihatan kurang mencurigakan berbanding pelancaran binari tidak dikenali secara terus. Laporan yang dibekalkan mengenal pasti nama fail tersebut, tetapi tidak mengesahkan hash khusus atau bahawa fail boleh laku sah itu telah diubah suai. 29
Kempen ini menyembunyikan komponen peringkat seterusnya di dalam fail PNG menggunakan steganografi. Fail tersebut kemudiannya dibaca dan dinyahkod secara setempat, membolehkan pencerobohan mendapatkan kod tambahan tanpa menjadikan setiap peringkat kelihatan seperti muat turun fail boleh laku yang jelas. 10
29
Aktiviti yang dilaporkan mewujudkan mekanisme kekal melalui entri Registry Run dan tugasan berjadual. Ia turut melakukan tinjauan terhadap hos serta Active Directory sebelum memasang terowong, sekali gus meningkatkan risiko melebihi komputer yang mula-mula dijangkiti. 4
29
Gabungan ini penting untuk pasukan pertahanan. Pengguna yang telah menjalankan arahan CAPTCHA palsu mungkin bukan berdepan jangkitan terpencil pada satu komputer sahaja. Hos tersebut boleh dijadikan titik persediaan untuk penemuan sistem dan akses ke rangkaian.
Kempen ini memasang komponen terowong balik berasaskan Python melalui pythonw.exe. Ia berkomunikasi dengan gitnow[.]dev menggunakan TLS dan WebSockets pada port TCP 443, sebelum menyampaikan trafik TCP ala SOCKS5. Dalam bahasa mudah, komputer yang dijangkiti boleh bertindak sebagai proksi antara penyerang dengan sumber yang boleh dicapai dari rangkaian mangsa. 3
10
Sebab itu penerangan Microsoft bahawa implan ini menyediakan akses proksi pada peringkat rangkaian jauh lebih serius berbanding amaran pencuri maklumat biasa. Matlamat penyerang mungkin merangkumi kebolehcapaian ke rangkaian dalaman, bukan sekadar mengumpul data daripada komputer pertama yang dijangkiti. 3
15
Sumber yang dibekalkan tidak mengandungi jadual IOC Microsoft yang lengkap, hash, atau semua nama arahan dan mekanisme kekal. Oleh itu, petunjuk berikut perlu dianggap sebagai panduan pemburuan, bukan pengganti kepada pengesanan asal Microsoft.
gitnow[.]devpythonw.exe yang berjalan dari direktori tidak dijangkapythonw.exe yang dilancarkan oleh PowerShell, Windows Terminal atau LockScreenContentServer.exeLockScreenContentServer.exe yang berada dalam direktori sama dengan dui70.dllRun baharu atau tidak dikenalipythonw.exe atau fail dari %AppData%, %LocalAppData%, %Temp%, Downloads atau lokasi yang serupaPutuskan sambungan komputer yang disyaki daripada rangkaian mengikut proses tindak balas insiden organisasi, sambil memelihara bukti berkaitan daripada endpoint, pelayar, proses dan rangkaian. Siasat komputer tersebut, akaun penggunanya dan sambungan keluar yang dibuat — jangan menganggapnya sebagai muat turun tidak diingini biasa.
Cari petunjuk di atas merentasi endpoint, DNS, proksi, firewall, identiti dan log akses jauh. Semak telemetri Active Directory serta pengawal domain untuk tinjauan, pertanyaan akaun atau kumpulan yang mencurigakan dan tanda-tanda pergerakan sisi. Keupayaan terowong balik menjadikan skop kebolehcapaian ke rangkaian dalaman amat penting. 4
29
Tetapkan semula kata laluan dan batalkan sesi aktif atau token bagi pengguna yang terjejas. Utamakan akaun istimewa, akaun perkhidmatan dan akaun pentadbir yang pernah digunakan pada komputer terjejas, khususnya jika komputer itu boleh mencapai sistem sensitif.
Hadkan akses kepada PowerShell dan Windows Terminal kepada kumpulan pentadbiran atau pembangunan yang diluluskan, jika boleh. Gunakan prinsip keistimewaan minimum dan kawalan aplikasi, serta jana amaran bagi jurubahasa Python yang tidak diluluskan atau pelaksanaan dari direktori yang boleh ditulis pengguna.
Dayakan PowerShell Script Block Logging, module logging dan transcription jika sesuai. Pastikan pemantauan endpoint meliputi penciptaan proses, perubahan tugasan berjadual, persistence Registry, carian DNS dan sambungan TLS keluar. Isyarat ini boleh membantu menghubungkan umpan asal dalam pelayar dengan pelaksanaan dan aktiviti rangkaian yang berlaku selepasnya.
Sekat gitnow[.]dev dan siasat sambungan terdahulu ke domain tersebut. Namun, penyekatan domain perlu digandingkan dengan pemantauan tingkah laku, bukan digunakan sendirian, kerana infrastruktur yang dikawal penyerang boleh berubah.
CAPTCHA yang sah mungkin meminta pengguna menekan kotak atau melengkapkan interaksi dalam pelayar. Ia tidak sepatutnya menyuruh pengguna membuka terminal, menampal arahan yang tidak dikenali atau menjalankan PowerShell. Arahan itulah tanda amaran kejuruteraan sosial yang paling jelas dalam TerminalFix. 1
3
Bagi organisasi, latihan pengguna paling berkesan apabila menyebut tingkah laku yang perlu dielakkan dengan tepat: jangan sekali-kali menyalin dan melaksanakan arahan yang diberikan oleh laman web semata-mata untuk melepasi CAPTCHA atau “membaiki” masalah pelayar. Jika arahan itu sudah diikuti, laporkan kejadian dengan segera dan hentikan penggunaan peranti tersebut sehingga ia diperiksa.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Didedahkan Microsoft pada 28 Ogos 2026, TerminalFix ialah varian ClickFix yang memperdaya pengguna Windows supaya menampal arahan PowerShell ke dalam Windows Terminal.
Didedahkan Microsoft pada 28 Ogos 2026, TerminalFix ialah varian ClickFix yang memperdaya pengguna Windows supaya menampal arahan PowerShell ke dalam Windows Terminal. Rantaian serangan ini menggabungkan laman web yang telah dikompromi, paparan Cloudflare Turnstile palsu, DLL sideloading, steganografi PNG, mekanisme kekal dan tinjauan Active Directory.
Pasukan keselamatan perlu mengasingkan komputer terjejas, menyiasat pergerakan sisi, menukar bukti kelayakan, memantau aktiviti PowerShell dan Python, serta mengingatkan pengguna bahawa CAPTCHA sebenar tidak memerluka...