Microsoft beskrev 28. august 2026 TerminalFix som en ClickFix variant som lurer Windows brukere til å lime inn PowerShell kommandoer i Windows Terminal.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix er en Microsoft-sporet ClickFix-kampanje som bytter ut en vanlig sikkerhetssjekk med en farlig instruks: Åpne Windows Terminal eller PowerShell, lim inn en kommando og kjør den. Microsoft beskrev aktiviteten 28. august 2026 som en variant som bruker kompromitterte nettsteder og falsk Cloudflare-CAPTCHA-verifisering til å gjennomføre et flertrinnsangrep. 3
Dette handler om mer enn en enkelt nedlasting av skadevare. Det rapporterte sluttresultatet er et implantat for en omvendt tunnel som kan gi proxy-tilgang på nettverksnivå gjennom den kompromitterte Windows-maskinen. Dermed kan angriperen potensielt få en vei videre til interne systemer og tjenester. 3
15
Angriperne kompromitterer ellers legitime nettsteder og legger et falskt Cloudflare Turnstile-lignende CAPTCHA-vindu over siden. Det ser ut som en vanlig «bekreft at du er et menneske»-kontroll, men ber besøkeren kopiere og lime inn en kommando i Windows Terminal eller PowerShell. 3
29
Dette er selve kjernen i kampanjen. Tradisjonelle ClickFix-angrep sender ofte offeret til dialogboksen Kjør i Windows. TerminalFix bruker i stedet Windows Terminal eller PowerShell, noe som gjør det enklere å kjøre mer omfattende skript over flere linjer. 1
3
PowerShell-kjeden som brukeren limer inn, laster ned et ZIP-arkiv med to sentrale filer:
LockScreenContentServer.exedui70.dllNår den signerte kjørbare filen startes, laster den inn den angriperkontrollerte DLL-filen gjennom DLL-sidelasting. En signert kjørbar fil kan få kjeden til å virke mindre mistenkelig enn et ukjent program som startes direkte. Kildene oppgir disse filnavnene, men dokumenterer ikke eksakte hasher eller at den legitime kjørbare filen er endret. 29
Kampanjen skjuler komponenter fra senere trinn i PNG-filer ved hjelp av steganografi. Filene leses og dekodes lokalt, slik at angrepet kan hente inn mer kode uten at hvert trinn fremstår som en tydelig nedlasting av en kjørbar fil. 10
29
Den rapporterte aktiviteten oppretter vedvarende tilgang både gjennom en Run-oppføring i registeret og en planlagt oppgave. Den kartlegger også vertsmaskinen og Active Directory før tunnelen tas i bruk. Det øker risikoen utover den første infiserte PC-en. 4
29
For forsvarere er kombinasjonen viktig: En bruker som har kjørt kommandoen fra den falske CAPTCHA-en, kan stå overfor mer enn en isolert infeksjon på arbeidsstasjonen. Maskinen kan bli et utgangspunkt for kartlegging og tilgang til nettverket.
Kampanjen installerer en Python-basert komponent for omvendt tunnel via pythonw.exe. Den kommuniserer med gitnow[.]dev over TLS og WebSockets på TCP-port 443, og videresender TCP-trafikk av SOCKS5-typen. I praksis kan den infiserte datamaskinen fungere som en proxy mellom operatøren og ressurser som er tilgjengelige fra offerets nettverk. 3
10
Det er derfor Microsofts beskrivelse av implantatet som nettverksbasert proxy-tilgang er mer alvorlig enn et vanlig varsel om en informasjonstyv: Målet kan være tilgang til interne nettverk, ikke bare innsamling av data fra den første maskinen. 3
15
De tilgjengelige kildene inneholder ikke en komplett Microsoft-tabell med indikatorer, hasher eller alle navn på kommandoer og mekanismer for vedvarende tilgang. Punktene nedenfor bør derfor brukes som spor i jakten – ikke som en erstatning for Microsofts originale deteksjoner.
gitnow[.]devpythonw.exe som kjører fra en uventet mappepythonw.exe startet av PowerShell, Windows Terminal eller LockScreenContentServer.exeLockScreenContentServer.exe plassert sammen med dui70.dllRun-oppføringer i Windows-registeretpythonw.exe eller filer fra %AppData%, %LocalAppData%, %Temp%, Nedlastinger eller tilsvarende mapperKoble den mistenkte maskinen fra nettverket i tråd med virksomhetens prosess for hendelseshåndtering, samtidig som relevante data fra endepunkt, nettleser, prosesser og nettverk bevares. Undersøk maskinen, brukerkontoen og utgående forbindelser. Ikke behandle hendelsen som en vanlig uønsket nedlasting.
Søk etter indikatorene over i logger fra endepunkter, DNS, proxy, brannmur, identitetsløsninger og fjernaksess. Gå gjennom Active Directory- og domenekontrollerdata for kartlegging, mistenkelige forespørsler om kontoer eller grupper og tegn til lateral bevegelse. Muligheten for en omvendt tunnel gjør det spesielt viktig å kartlegge hvilken intern rekkevidde maskinen hadde. 4
29
Tilbakestill passord og tilbakekall aktive økter eller tokens for berørte brukere. Prioriter privilegerte kontoer, tjenestekontoer og administratorkontoer som ble brukt på den kompromitterte maskinen – særlig dersom den hadde tilgang til sensitive systemer.
Begrens tilgangen til PowerShell og Windows Terminal til godkjente administrator- og utviklergrupper der det er praktisk mulig. Bruk minste privilegium og applikasjonskontroll, og varsle om ukjente Python-tolker eller kjøring fra mapper som brukere kan skrive til.
Aktiver logging av PowerShell Script Block, modulaktivitet og transkripsjoner der det passer. Sørg for at endepunktsovervåkingen dekker prosessopprettelse, endringer i planlagte oppgaver, registerbasert vedvarende tilgang, DNS-oppslag og utgående TLS-forbindelser. Disse signalene kan knytte den opprinnelige nettleserlokkemetoden til senere kjøring og nettverksaktivitet.
Blokker gitnow[.]dev og undersøk historiske forbindelser til domenet. Domeneblokkering bør kombineres med atferdsbasert overvåking, ikke brukes alene, fordi angriperstyrt infrastruktur kan endres.
En ekte CAPTCHA kan be deg klikke i en avkrysningsboks eller gjennomføre en handling i nettleseren. Den skal aldri be deg åpne en terminal, lime inn en ukjent kommando eller kjøre PowerShell. Det er det avgjørende røde flagget i TerminalFix. 1
3
For virksomheter fungerer opplæring best når den beskriver den konkrete handlingen som skal unngås: Kopier og kjør aldri en kommando fra en nettside bare for å passere en CAPTCHA eller «fikse» et nettleserproblem. Hvis noen allerede har fulgt en slik instruks, bør hendelsen rapporteres umiddelbart, og maskinen bør ikke brukes videre før den er undersøkt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev 28. august 2026 TerminalFix som en ClickFix variant som lurer Windows brukere til å lime inn PowerShell kommandoer i Windows Terminal.
Microsoft beskrev 28. august 2026 TerminalFix som en ClickFix variant som lurer Windows brukere til å lime inn PowerShell kommandoer i Windows Terminal. Angrepet kombinerer kompromitterte nettsteder, falske Cloudflare Turnstile lignende CAPTCHA er, DLL sidelasting, skjulte nyttelaster i PNG filer, vedvarende tilgang og Active Directory kartlegging.
Sikkerhetsteam bør isolere utsatte maskiner, undersøke mulig lateral bevegelse, rotere passord og tokens, overvåke PowerShell og Python aktivitet og lære brukerne at ekte CAPTCHA er aldri krever terminalkommandoer.