Microsoft beschreef TerminalFix op 28 augustus 2026 als een ClickFix variant die nep Cloudflare CAPTCHA’s inzet om Windows gebruikers kwaadaardige PowerShell te laten uitvoeren. De aanval combineert een verborgen ZIP archief, DLL sideloading via ondertekende Windows software, steganografie in PNG afbeeldingen, regis...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix is een campagne voor social engineering die Microsoft op 28 augustus 2026 documenteerde. Het is een variant van de ClickFix-techniek: aanvallers maken geen misbruik van een browserkwetsbaarheid, maar overtuigen een gebruiker ervan zelf code uit te voeren. De aanval begint op een legitieme website die is gemanipuleerd en kan eindigen met een permanente reverse tunnel. Daarmee krijgt de aanvaller via de besmette Windows-pc een route naar interne diensten die vanaf internet normaal niet bereikbaar zijn. 1
Het slachtoffer bezoekt een legitieme website waarop aanvallers een overlay in de stijl van Cloudflare Turnstile hebben geplaatst. De bezoeker krijgt een vertrouwde melding te zien, zoals ‘bevestig dat je een mens bent’. Daarna volgt echter een ongebruikelijke instructie: kopieer inhoud en plak die in Windows Terminal of PowerShell.
Dat is het duidelijke alarmsignaal. CAPTCHA- en Turnstile-controles worden in de browser uitgevoerd; ze vereisen niet dat iemand een opdrachtprompt opent of inhoud uit het klembord uitvoert. TerminalFix speelt in op het idee dat het commando onderdeel is van de verificatie, in plaats van code die eerst gecontroleerd moet worden. 1
Door slachtoffers naar Windows Terminal of PowerShell te sturen, kunnen de aanvallers bovendien complexere scripts met meerdere regels uitvoeren dan via een traditionele lokactie in het venster Uitvoeren. 1
Na het uitvoeren van het commando volgt een keten die kwaadaardige activiteit moet laten opgaan in vertrouwde hulpmiddelen en ogenschijnlijk normale bestanden:
C:\ProgramData.LockScreenContentServer.exe naast door de aanvaller geleverde dui70.dll-bestanden. Wanneer het uitvoerbare bestand in zijn eigen map naar een benodigde bibliotheek zoekt, laadt het de kwaadaardige DLL. De handtekening maakt de DLL zelf niet legitiem; de aanvallers misbruiken het vertrouwen in het ondertekende uitvoerbare bestand.Run en geplande taken zorgen ervoor dat onderdelen opnieuw starten na het aanmelden of op geplande momenten. Voor verdedigers is dit belangrijk: één bestandsnaam blokkeren is waarschijnlijk niet genoeg. De campagne bestaat uit een samenhangend patroon van PowerShell-uitvoering, archiefextractie, ongebruikelijke bestandslocaties, DLL-lading, het uitlezen van afbeeldingen en persistentie. Die signalen moeten in endpointtelemetrie met elkaar worden verbonden.
Volgens Microsoft voert de malware verkenning uit van het systeem en netwerk, waaronder de systeem-, gebruikers-, proces-, service-, netwerk- en beveiligingscontext. Ook wordt Active Directory onderzocht om de domeinomgeving en mogelijk interessante systemen of accounts in kaart te brengen. 1
Beveiligingsteams doen er daarom goed aan verdachte directoryservice-query’s vanaf een gewone werkplek nader te bekijken, zeker wanneer die samenvallen met de TerminalFix-keten. Denk aan het inventariseren van domeincontrollers, gebruikers, groepen, vertrouwensrelaties, shares, externe systemen of accounts met verhoogde rechten.
Het belangrijkste onderdeel van de campagne is een Python-implantaat, client.py, dat wordt gestart met pythonw.exe. Omdat pythonw.exe normaal gesproken geen consolevenster toont, kan het proces voor de gebruiker minder zichtbaar zijn dan een gebruikelijk commandoregelprogramma. 1
De client maakt via TLS en WebSockets uitgaande verbinding met gitnow[.]dev. De aanvaller kan vervolgens opdracht geven om vanaf de besmette pc verbinding te maken met een intern adres en een interne poort. Het TCP-verkeer wordt daarna via de versleutelde WebSocket-verbinding doorgestuurd, in een model dat lijkt op SOCKS5. 1
In de praktijk kan de besmette computer zo veranderen in een netwerkproxy die van buitenaf wordt bestuurd. De tunnel geeft niet automatisch toegang tot elk intern systeem: bereikbaarheid en toegangsrechten blijven bepalend. Wel kunnen diensten zichtbaar worden die niet rechtstreeks vanaf het openbare internet bereikbaar zijn. De besmetting is daarmee niet alleen een probleem van malware op één pc, maar ook van mogelijke toegang tot het interne netwerk.
Zoek vooral naar combinaties van signalen; geen enkel afzonderlijk artefact is op zichzelf beslissend:
ProgramData.LockScreenContentServer.exe dat buiten de verwachte Windows-map draait, vooral naast dui70.dll in een ongebruikelijke of door gebruikers beschrijfbare map.Run-vermeldingen verschijnen, door scripts of programma’s worden geopend.HKCU of HKLM in ...\CurrentVersion\Run.pythonw.exe of client.py in de actie.pythonw.exe met client.py als argument en uitgaand TLS- of WebSocket-verkeer naar gitnow[.]dev.Doorzoek DNS-, proxy-, firewall-, EDR-, TLS/SNI- en WebSocket-telemetrie op gitnow[.]dev. Gebruik voor de volledige hashes, URL’s, bestandspaden, taaknamen en detectie-instructies het advies van Microsoft. Bestandsnamen en infrastructuur kunnen veranderen. 1
Run-vermelding verwijderen kan onvoldoende zijn als de aanvaller via de tunnel al extra toegang of persistentie heeft opgebouwd.Organisaties kunnen PowerShell en Windows Terminal beperken tot rollen die ze nodig hebben. Application control, bijvoorbeeld met WDAC of AppLocker, kan daarbij helpen. Vertrouw niet uitsluitend op de PowerShell-uitvoeringspolicy: die is geen volwaardige beveiligingsgrens. Least privilege en het wegnemen van onnodige lokale beheerdersrechten beperken bovendien de impact van een geslaagde lokactie.
Verzamel centraal PowerShell Script Block Logging, waaronder Event ID 4104, aangevuld met module-logging en waar passend transcriptie. AMSI, endpointdetectie, bescherming tegen manipulatie en logging van procesaanmaak helpen de volledige uitvoeringsketen te reconstrueren. Browser- en webbeveiliging moet daarnaast letten op omleidingen vanaf gecompromitteerde websites, kwaadaardige scriptinjectie, verdachte manipulatie van het klembord en bekende command-and-control-infrastructuur. 1
Gebruikerstraining moet uitmonden in één simpele regel: plak nooit commando’s in Uitvoeren, de opdrachtprompt, PowerShell of Windows Terminal omdat een website, CAPTCHA, browserfout, advertentie of supportpagina dat vraagt. Sluit de pagina en meld de URL.
TerminalFix laat zien dat vertrouwde onderdelen toch samen een kwaadaardige keten kunnen vormen. Een ondertekend uitvoerbaar bestand, Python, TLS, WebSockets, afbeeldingsbestanden en een legitieme website kunnen afzonderlijk onschuldig lijken. Een effectieve verdediging vraagt daarom om gedragingen met elkaar te correleren, endpoints snel te isoleren en accounts direct te beschermen — niet alleen om één bestandsnaam of handtekening te blokkeren. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beschreef TerminalFix op 28 augustus 2026 als een ClickFix variant die nep Cloudflare CAPTCHA’s inzet om Windows gebruikers kwaadaardige PowerShell te laten uitvoeren.
Microsoft beschreef TerminalFix op 28 augustus 2026 als een ClickFix variant die nep Cloudflare CAPTCHA’s inzet om Windows gebruikers kwaadaardige PowerShell te laten uitvoeren. De aanval combineert een verborgen ZIP archief, DLL sideloading via ondertekende Windows software, steganografie in PNG afbeeldingen, register en taakplannerpersistentie en een Python implantaat via WebSockets.
De belangrijkste gebruikersregel is eenvoudig: een legitieme CAPTCHA vraagt nooit om PowerShell of Windows Terminal te openen en een commando uit het klembord te plakken.