Microsoft maakte op 28 augustus 2026 details bekend over TerminalFix, een ClickFix variant die Windows gebruikers een PowerShell commando in Windows Terminal laat plakken. De aanval combineert gehackte websites, een neppe Cloudflare Turnstile prompt, DLL sideloading, verborgen PNG payloads, persistentie en Active Di...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix is een door Microsoft gevolgde variant van de zogenoemde ClickFix-aanval. Daarbij wordt een normale beveiligingscontrole vervangen door een gevaarlijke instructie: open Windows Terminal of PowerShell, plak een commando en voer het uit. Microsoft beschreef de campagne op 28 augustus 2026 als een meerstapsaanval via gehackte websites en neppe Cloudflare-CAPTCHA’s. 3
De gevolgen gaan verder dan een eenmalige malwaredownload. Volgens de rapportage eindigt de aanval met een implantaat dat via een reverse tunnel netwerktoegang op proxyniveau kan bieden. Daardoor kan een aanvaller mogelijk vanuit de besmette Windows-computer verbinding maken met interne systemen en diensten. 3
15
De aanvallers brengen anders legitieme websites in gevaar en plaatsen daar een overlay die lijkt op Cloudflare Turnstile: een controle met de tekst dat de bezoeker moet bevestigen dat die geen robot is. In werkelijkheid krijgt de bezoeker de opdracht een commando te kopiëren en in Windows Terminal of PowerShell te plakken. 3
29
Dat is het belangrijkste verschil met veel eerdere ClickFix-campagnes. Die sturen slachtoffers vaak naar het dialoogvenster Uitvoeren van Windows. TerminalFix gebruikt Windows Terminal of PowerShell, waardoor langere scripts met meerdere regels makkelijker kunnen worden uitgevoerd. 1
3
De geplakte PowerShell-keten downloadt een ZIP-bestand met twee belangrijke bestanden:
LockScreenContentServer.exe;dui70.dll.Wanneer het ondertekende uitvoerbare bestand wordt gestart, laadt het de DLL van de aanvaller via DLL-sideloading. Een ondertekend bestand kan daardoor minder verdacht lijken dan een onbekend uitvoerbaar bestand dat rechtstreeks wordt gestart. De aangeleverde rapportage noemt deze bestandsnamen, maar bevat geen exacte hashes en bevestigt niet dat het legitieme uitvoerbare bestand zelf is aangepast. 29
Vervolgonderdelen worden volgens de rapportage verstopt in PNG-afbeeldingen met behulp van steganografie. De bestanden worden lokaal gelezen en gedecodeerd. Zo kunnen aanvallers extra code ophalen zonder elke fase als een duidelijk herkenbaar uitvoerbaar bestand te downloaden. 10
29
De activiteit zorgt voor persistentie via zowel een Run-vermelding in het Windows-register als een geplande taak. Ook worden de computer en de Active Directory-omgeving onderzocht voordat de tunnel wordt uitgerold. Daarmee kan de impact groter worden dan alleen een besmet werkstation. 4
29
Voor beveiligingsteams is die combinatie belangrijk. Een gebruiker die de opdracht van de nep-CAPTCHA heeft uitgevoerd, heeft mogelijk niet alleen te maken met een geïsoleerde infectie. De computer kan een springplank worden voor verdere verkenning en netwerktoegang.
De campagne installeert via pythonw.exe een onderdeel voor een reverse tunnel, gebaseerd op Python. Dit onderdeel communiceert via TLS en WebSockets met gitnow[.]dev over TCP-poort 443 en geeft SOCKS5-achtige TCP-verbindingen door. In de praktijk kan de besmette computer zo als proxy fungeren tussen de aanvaller en bronnen die vanuit het netwerk van het slachtoffer bereikbaar zijn. 3
10
Daarom is de omschrijving van Microsoft — netwerktoegang op proxyniveau — ernstiger dan een melding over een conventionele infostealer. Het doel kan niet alleen het verzamelen van gegevens op de eerste computer zijn, maar ook toegang tot interne netwerkbronnen. 3
15
De aangeleverde bronnen bevatten geen volledige Microsoft-tabel met indicatoren van besmetting (IOC’s), hashes of alle namen van commando’s en persistentie-items. Zie de punten hieronder daarom als aanknopingspunten voor threat hunting, niet als vervanging van de oorspronkelijke Microsoft-detecties.
gitnow[.]dev;pythonw.exe dat vanuit een onverwachte map draait;pythonw.exe dat is gestart door PowerShell, Windows Terminal of LockScreenContentServer.exe;LockScreenContentServer.exe dat naast dui70.dll staat;Run-vermeldingen in het register;pythonw.exe of bestanden starten vanuit onder meer %AppData%, %LocalAppData%, %Temp%, Downloads of vergelijkbare locaties.Verbreek volgens het incidentresponsproces de netwerkverbinding van de verdachte computer, maar bewaar relevante endpoint-, browser-, proces- en netwerkgegevens. Onderzoek niet alleen de computer, maar ook het gebruikersaccount en de uitgaande verbindingen. Behandel het incident niet als een gewone ongewenste download.
Zoek de bovenstaande indicatoren op in endpoint-, DNS-, proxy-, firewall-, identiteits- en remote-access-logs. Controleer Active Directory en telemetrie van domeincontrollers op verkenning, verdachte opvragingen van accounts of groepen en aanwijzingen voor laterale beweging. Door de reverse-tunnelmogelijkheid is het extra belangrijk vast te stellen welke interne systemen vanaf de besmette computer bereikbaar waren. 4
29
Reset wachtwoorden en trek actieve sessies of tokens van getroffen gebruikers in. Geef prioriteit aan beheerders-, service- en andere bevoorrechte accounts die op de besmette computer zijn gebruikt, zeker wanneer die computer toegang had tot gevoelige systemen.
Beperk waar mogelijk de toegang tot PowerShell en Windows Terminal tot goedgekeurde beheerders- en ontwikkelaarsgroepen. Pas least privilege en applicatiecontrole toe en genereer meldingen voor niet-goedgekeurde Python-interpreters of uitvoering vanuit mappen die voor gebruikers schrijfbaar zijn.
Schakel waar passend PowerShell Script Block Logging, module logging en transcriptie in. Zorg dat endpointbeveiliging zicht heeft op processtarts, wijzigingen aan geplande taken, registerpersistentie, DNS-opzoekingen en uitgaande TLS-verbindingen. Die signalen kunnen helpen om de oorspronkelijke browserlokker aan latere uitvoering en netwerkactiviteit te koppelen.
Blokkeer gitnow[.]dev en onderzoek eerdere verbindingen met het domein. Alleen domein- of IP-blokkering is niet voldoende: infrastructuur die door aanvallers wordt beheerd kan veranderen.
Een echte CAPTCHA kan vragen om een vakje aan te vinken of een handeling in de browser uit te voeren. Zo’n controle vraagt nooit om een terminal te openen, een onbekend commando te plakken of PowerShell te starten. Dat is de beslissende rode vlag in TerminalFix. 1
3
Voor organisaties werkt voorlichting het best wanneer die heel concreet is: kopieer en voer nooit een commando uit dat door een webpagina wordt aangeleverd om alleen een CAPTCHA te passeren of een browserprobleem op te lossen. Heeft iemand dat al gedaan, meld het incident dan direct en gebruik het apparaat niet verder totdat het is onderzocht.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft maakte op 28 augustus 2026 details bekend over TerminalFix, een ClickFix variant die Windows gebruikers een PowerShell commando in Windows Terminal laat plakken.
Microsoft maakte op 28 augustus 2026 details bekend over TerminalFix, een ClickFix variant die Windows gebruikers een PowerShell commando in Windows Terminal laat plakken. De aanval combineert gehackte websites, een neppe Cloudflare Turnstile prompt, DLL sideloading, verborgen PNG payloads, persistentie en Active Directory verkenning.
Organisaties moeten besmette systemen isoleren, mogelijke laterale beweging onderzoeken, wachtwoorden en sessies vernieuwen, PowerShell en Python activiteit monitoren en gebruikers waarschuwen dat een echte CAPTCHA no...