Microsoft beskrev TerminalFix 28. august 2026 som en ClickFix variant der falske Cloudflare CAPTCHA er får Windows brukere til å kjøre ondsinnet PowerShell.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix er en sosialmanipuleringskampanje som Microsoft dokumenterte 28. august 2026. Den er en variant av ClickFix-teknikken: I stedet for å utnytte en sårbarhet i nettleseren, overtaler angriperne brukeren til å kjøre koden selv. Angrepet starter på et legitimt nettsted som er blitt kompromittert, men kan ende med en vedvarende reverse tunnel som gir angriperen en vei fra den infiserte Windows-maskinen til interne tjenester den kan nå. 1
Offeret besøker et legitimt nettsted som angriperne har endret. Der vises et overlegg som etterligner Cloudflare Turnstile, med en kjent «bekreft at du er et menneske»-løsning. Det kritiske skjer etterpå: Siden ber brukeren kopiere innhold og lime det inn i Windows Terminal eller PowerShell.
Dette er et tydelig faresignal. CAPTCHA- og Turnstile-kontroller utføres i nettleseren. De krever ikke at brukeren åpner et kommandovindu eller kjører innhold fra utklippstavlen. TerminalFix utnytter at brukeren oppfatter kommandoen som en del av verifiseringen, i stedet for å se den som kode. 1
Ved å styre brukeren til Windows Terminal eller PowerShell kan angriperne dessuten levere mer komplekse kommandoer over flere linjer enn ved tradisjonelle lokkemidler som bruker dialogboksen Kjør. 1
Når kommandoen kjøres, følger flere lag som skal få den skadelige aktiviteten til å ligne legitim bruk av Windows-verktøy og vanlige filer:
C:\ProgramData.LockScreenContentServer.exe sammen med angripernes dui70.dll-filer. Når programmet leter etter et nødvendig bibliotek i sin egen mappe, laster det i stedet inn den ondsinnede DLL-en. Den signerte EXE-filen gir dermed et skinn av tillit, uten at DLL-en er legitim.For forsvarere betyr dette at det neppe er nok å blokkere ett filnavn. Aktiviteten bør ses samlet: PowerShell-kjøring, arkivutpakking, uvanlige filplasseringer, DLL-lasting, tilgang til bilder og etablering av vedvarende oppstart.
Microsoft beskriver kartlegging av både verten og nettverket. Skadevaren undersøker systemet, brukere, prosesser, tjenester, nettverk og sikkerhetskontekst. Den utfører også rekognosering i Active Directory for å finne domenemiljøet og systemer eller kontoer som kan være interessante ved videre angrep. 1
Sikkerhetsteam bør derfor undersøke mistenkelige katalogtjenesteforespørsler fra vanlige arbeidsstasjoner, særlig når de opptrer sammen med resten av TerminalFix-kjeden. Relevant aktivitet kan være kartlegging av domenekontrollere, brukere, grupper, tillitsforhold, delte ressurser, eksterne systemer eller privilegerte kontoer.
Den mest alvorlige delen av kampanjen er et Python-implantat i filen client.py, startet med pythonw.exe. Siden pythonw.exe normalt ikke viser et vanlig konsollvindu, kan prosessen være mindre synlig for brukeren enn et tradisjonelt kommandolinjeprogram. 1
Klienten kommuniserer utgående over TLS og WebSockets med gitnow[.]dev. Den kan få beskjed om å koble seg fra offerets maskin til en intern adresse og port, og deretter videresende TCP-trafikken gjennom den krypterte WebSocket-forbindelsen i en modell som ligner SOCKS5. 1
I praksis kan den infiserte PC-en dermed bli en eksternt kontrollert nettverksproxy. Tunnelen gir ikke automatisk tilgang til alle interne systemer – nettverkstilgang og tillatelser gjelder fortsatt. Men tjenester som ikke er direkte tilgjengelige fra internett, kan bli nåbare via den kompromitterte maskinen. Hendelsen blir dermed et problem med intern nettverkstilgang, ikke bare en skadevareinfeksjon på én PC.
Se etter kombinasjoner av signaler, ikke ett enkelt funn alene:
ProgramData.LockScreenContentServer.exe som kjører utenfor den forventede Windows-mappen, spesielt sammen med dui70.dll i en uvanlig eller skrivbar mappe.HKCU- eller HKLM-verdier under ...\CurrentVersion\Run.pythonw.exe eller client.py som handling.pythonw.exe startet med argumentet client.py, sammen med utgående TLS- eller WebSocket-trafikk til gitnow[.]dev.Søk etter gitnow[.]dev i DNS-, proxy-, brannmur-, EDR-, TLS/SNI- og WebSocket-logger. Microsofts veiledning bør brukes for komplette hashverdier, URL-er, filstier, oppgavenavn og øvrige deteksjonsregler, siden filnavn og infrastruktur kan endres. 1
Organisasjoner bør begrense PowerShell og Windows Terminal etter rolle, og bruke applikasjonskontroll som WDAC eller AppLocker der det passer. Kjøringspolicy alene bør ikke regnes som en sikkerhetsgrense. Prinsippet om minste privilegium og færre lokale administratorrettigheter reduserer skadeomfanget dersom en bruker lar seg lure.
Sentralisert PowerShell Script Block Logging, inkludert hendelses-ID 4104, samt modul- og transkripsjonslogging der det er hensiktsmessig, kan gjøre det mulig å rekonstruere kjeden. AMSI, endepunktdeteksjon, manipuleringsbeskyttelse og logging av prosessopprettelse bør brukes sammen med dette. Nettleser- og webkontroller bør også se etter kompromitterte nettsteder, ondsinnet skriptinjisering, mistenkelig manipulering av utklippstavlen og kjent kommandoinfrastruktur. 1
Opplæring av brukere bør kokes ned til én enkel regel: Aldri lim inn kommandoer i Kjør, Ledetekst, PowerShell eller Windows Terminal fordi et nettsted, en CAPTCHA, en nettleserfeil, en annonse eller en supportsiden ber deg om det. Lukk siden og rapporter URL-en.
TerminalFix viser hvorfor tillit til enkeltkomponenter ikke er nok. En signert kjørbar fil, Python, TLS, WebSockets, bildefiler og et legitimt nettsted kan se ufarlige ut hver for seg. Et effektivt forsvar krever derfor at man sammenstiller atferd, isolerer endepunkter raskt og beskytter identiteter – ikke bare blokkerer ett filnavn eller én signatur. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev TerminalFix 28. august 2026 som en ClickFix variant der falske Cloudflare CAPTCHA er får Windows brukere til å kjøre ondsinnet PowerShell.
Microsoft beskrev TerminalFix 28. august 2026 som en ClickFix variant der falske Cloudflare CAPTCHA er får Windows brukere til å kjøre ondsinnet PowerShell. Angrepet kombinerer et skjult ZIP arkiv, DLL sidelasting gjennom signert Windows programvare, PNG steganografi, register og oppgaveplanlegger persistens samt et Python basert WebSocket implantat.
Den viktigste regelen for brukere er enkel: En ekte CAPTCHA ber deg aldri åpne PowerShell eller Windows Terminal og lime inn en kommando.