Microsoft melaporkan TerminalFix pada 28 Ogos 2026 sebagai variasi ClickFix yang menggunakan CAPTCHA Cloudflare palsu untuk memperdaya pengguna Windows menjalankan PowerShell berbahaya. Kempen ini menggabungkan arkib ZIP tersembunyi, DLL sideloading melalui perisian Windows yang ditandatangani, steganografi PNG, ser...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix ialah kempen kejuruteraan sosial yang didokumentasikan Microsoft pada 28 Ogos 2026. Ia merupakan variasi teknik ClickFix—bukannya mengeksploitasi kelemahan pelayar, penyerang memujuk mangsa supaya melaksanakan kod secara manual.
Serangan biasanya bermula pada laman web sah yang telah dikompromi, tetapi boleh berakhir dengan terowong songsang yang berterusan. Terowong ini memberi penyerang laluan melalui komputer Windows yang dijangkiti untuk mencapai perkhidmatan dalaman yang boleh dicapai oleh komputer tersebut. 1
Mangsa melayari laman web sah yang telah diubah suai. Kemudian, paparan bertindih yang menyerupai Cloudflare Turnstile muncul dengan arahan biasa seperti “sahkan bahawa anda manusia”.
Bahagian yang mencurigakan datang selepas itu: laman berkenaan meminta mangsa menyalin kandungan dan menampalnya ke dalam Windows Terminal atau PowerShell.
Itulah tanda amaran utama. CAPTCHA dan Turnstile ialah interaksi dalam pelayar; kedua-duanya tidak memerlukan pengguna membuka shell arahan atau melaksanakan kandungan daripada papan keratan. TerminalFix bergantung pada anda menganggap arahan itu sebahagian daripada proses pengesahan, bukannya kod yang perlu disemak terlebih dahulu. 1
Arahan kepada Windows Terminal atau PowerShell juga membolehkan penyerang menghantar arahan berbilang baris yang lebih kompleks berbanding umpan melalui kotak dialog Run biasa. 1
Selepas arahan dijalankan, serangan bergerak melalui beberapa lapisan yang cuba menyamarkan aktiviti berbahaya menggunakan alat dipercayai dan fail yang kelihatan biasa:
C:\ProgramData.LockScreenContentServer.exe yang ditandatangani Microsoft bersama fail dui70.dll yang dikawal penyerang. Apabila fail boleh laku tersebut mencari pustaka yang diperlukan dalam direktori setempat, ia memuatkan DLL berbahaya itu. Tandatangan digital pada fail EXE tidak menjadikan DLL bersebelahan dengannya sah.Bagi pasukan pertahanan, struktur ini bermakna menyekat satu nama fail sahaja mungkin tidak mencukupi. Tingkah laku seperti pelaksanaan PowerShell, pengekstrakan arkib, penempatan fail yang luar biasa, pemuatan DLL, akses kepada imej dan penciptaan persistence perlu dikaitkan melalui telemetri endpoint.
Analisis Microsoft menerangkan aktiviti penemuan pada peringkat sistem, pengguna, proses, perkhidmatan, rangkaian dan konteks keselamatan. Malware ini turut melakukan peninjauan Active Directory untuk mengenal pasti persekitaran domain serta sistem atau akaun yang mungkin berguna bagi akses susulan. 1
Pasukan keselamatan patut memberi perhatian kepada pertanyaan mencurigakan terhadap perkhidmatan direktori apabila ia berlaku bersama rantaian pelaksanaan TerminalFix. Aktiviti berkaitan boleh merangkumi penghitungan pengawal domain, pengguna, kumpulan, kepercayaan domain, perkongsian rangkaian, sistem jauh atau akaun berkeistimewaan.
Komponen paling serius dalam kempen ini ialah implan Python client.py yang dilancarkan menggunakan pythonw.exe. Oleh sebab pythonw.exe tidak memaparkan tetingkap konsol biasa, proses itu mungkin kurang disedari oleh pengguna berbanding program baris arahan konvensional. 1
Klien tersebut berkomunikasi keluar melalui TLS dan WebSockets dengan gitnow[.]dev. Ia boleh menerima arahan untuk menyambung dari komputer mangsa ke alamat dan port dalaman tertentu, kemudian menyampaikan trafik TCP berkenaan melalui sambungan WebSocket yang disulitkan dalam model seperti SOCKS5. 1
Dalam istilah mudah, komputer yang dijangkiti boleh bertukar menjadi proksi rangkaian yang dikawal dari luar. Terowong ini tidak memberikan akses automatik kepada semua sistem dalaman—kebolehcapaian rangkaian dan kebenaran masih menjadi syarat. Namun, ia boleh mendedahkan perkhidmatan yang tidak boleh dicapai terus dari internet awam. Ini menjadikan insiden tersebut isu akses rangkaian dalaman, bukan sekadar malware pada sebuah PC.
Cari gabungan petunjuk berikut, dan jangan menganggap satu artifak sahaja sebagai bukti muktamad:
ProgramData yang luar biasa.LockScreenContentServer.exe dijalankan di luar direktori Windows yang sepatutnya, terutama apabila berada bersama dui70.dll di lokasi luar biasa atau lokasi yang boleh ditulis pengguna.HKCU atau HKLM ...\CurrentVersion\Run yang baharu atau telah diubah suai.pythonw.exe atau client.py dalam tindakannya.pythonw.exe dilancarkan dengan hujah client.py serta trafik TLS atau WebSocket keluar ke gitnow[.]dev.Cari gitnow[.]dev dalam telemetri DNS, proksi, firewall, EDR, TLS/SNI dan WebSocket, kemudian sekat domain berkenaan mengikut proses tindak balas organisasi. Untuk hash, URL, laluan fail, nama task dan panduan pengesanan yang lengkap, rujuk nasihat Microsoft kerana nama fail dan infrastruktur boleh berubah. 1
Organisasi patut mengehadkan penggunaan PowerShell dan Windows Terminal mengikut peranan, serta menggunakan kawalan aplikasi seperti WDAC atau AppLocker apabila sesuai. Jangan bergantung pada execution policy semata-mata kerana ia bukan sempadan keselamatan yang mencukupi. Prinsip keistimewaan minimum dan penghapusan hak pentadbir tempatan yang tidak diperlukan juga boleh mengehadkan kesan serangan.
Pengumpulan berpusat bagi PowerShell Script Block Logging—termasuk Event ID 4104—bersama module logging, transcription apabila sesuai, AMSI, pengesanan endpoint, tamper protection dan log penciptaan proses boleh membantu membina semula rantaian serangan. Kawalan pelayar dan web juga wajar memantau pengalihan daripada laman yang dikompromi, suntikan skrip berbahaya, manipulasi papan keratan yang mencurigakan dan infrastruktur arahan serta kawalan yang diketahui. 1
Untuk latihan pengguna, gunakan satu peraturan yang mudah diingati: jangan sekali-kali menampal arahan ke dalam Run, Command Prompt, PowerShell atau Windows Terminal hanya kerana laman web, CAPTCHA, ralat pelayar, iklan atau halaman sokongan menyuruh anda berbuat demikian. Tutup laman tersebut dan laporkan URL berkenaan.
TerminalFix menunjukkan bagaimana komponen dipercayai boleh menjadi sebahagian daripada rantaian serangan. Fail boleh laku yang ditandatangani, Python, TLS, WebSockets, imej dan laman web sah mungkin kelihatan biasa jika diperiksa secara berasingan. Pertahanan yang berkesan memerlukan pengaitan tingkah laku, pengasingan endpoint dengan segera dan perlindungan identiti—bukan sekadar menyekat satu nama fail atau tandatangan. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft melaporkan TerminalFix pada 28 Ogos 2026 sebagai variasi ClickFix yang menggunakan CAPTCHA Cloudflare palsu untuk memperdaya pengguna Windows menjalankan PowerShell berbahaya.
Microsoft melaporkan TerminalFix pada 28 Ogos 2026 sebagai variasi ClickFix yang menggunakan CAPTCHA Cloudflare palsu untuk memperdaya pengguna Windows menjalankan PowerShell berbahaya. Kempen ini menggabungkan arkib ZIP tersembunyi, DLL sideloading melalui perisian Windows yang ditandatangani, steganografi PNG, serta persistence melalui Registry dan scheduled task.
Peraturan paling penting untuk pengguna: CAPTCHA yang sah tidak pernah meminta anda membuka PowerShell atau Windows Terminal lalu menampal arahan.