Opisana przez Microsoft 28 sierpnia 2026 roku kampania TerminalFix to odmiana ClickFix, która nakłania użytkowników Windows do wklejenia polecenia PowerShell w Windows Terminal. Łańcuch ataku łączy przejęte strony internetowe, fałszywy ekran Cloudflare Turnstile, DLL sideloading, steganografię w plikach PNG, mechani...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix to śledzona przez Microsoft odmiana techniki ClickFix. Zamiast zwykłego sprawdzenia bezpieczeństwa użytkownik widzi instrukcję, aby otworzyć Windows Terminal lub PowerShell, wkleić polecenie i je uruchomić. Microsoft opisał tę aktywność 28 sierpnia 2026 roku jako wieloetapową kampanię wykorzystującą przejęte strony oraz fałszywą weryfikację Cloudflare CAPTCHA. 3
To nie jest tylko kolejna próba jednorazowego pobrania złośliwego pliku. Według opisu kampania kończy się instalacją implantu odwrotnego tunelu, który może zapewnić dostęp proxy na poziomie sieci za pośrednictwem zaatakowanego komputera z Windows. W efekcie operator może uzyskać drogę do systemów i usług dostępnych z sieci ofiary. 3
15
Napastnicy umieszczają na skądinąd legalnych stronach internetowych nakładkę przypominającą Cloudflare Turnstile CAPTCHA. Ma ona wyglądać jak rutynowe polecenie „potwierdź, że jesteś człowiekiem”, ale zamiast ograniczać się do kliknięcia lub interakcji w przeglądarce instruuje odwiedzającego, aby skopiował polecenie i wkleił je do Windows Terminal albo PowerShell. 3
29
To właśnie sposób uruchomienia odróżnia TerminalFix od wcześniejszych kampanii ClickFix. Tradycyjne warianty często kierowały ofiarę do okna Uruchamianie, otwieranego skrótem Win + R. TerminalFix wykorzystuje Windows Terminal lub PowerShell, co ułatwia wykonanie bardziej złożonego, wielowierszowego skryptu. 1
3
Wklejony łańcuch PowerShell pobiera archiwum ZIP zawierające dwa istotne pliki:
LockScreenContentServer.exe,dui70.dll.Po uruchomieniu podpisany plik wykonywalny ładuje kontrolowaną przez napastnika bibliotekę DLL — jest to technika określana jako DLL sideloading. Wykorzystanie podpisanego pliku może sprawić, że cały łańcuch będzie wyglądał mniej podejrzanie niż bezpośrednie uruchomienie nieznanego programu. Dostępne materiały wskazują nazwy tych plików, ale nie potwierdzają konkretnych sum kontrolnych ani tego, że legalny plik wykonywalny został zmodyfikowany. 29
Kampania wykorzystuje steganografię, czyli ukrywanie danych w pozornie zwykłych plikach graficznych PNG. Pliki są odczytywane i dekodowane lokalnie, dzięki czemu następne etapy infekcji nie muszą być prezentowane jako oczywiste pliki wykonywalne pobierane z internetu. 10
29
Opisana aktywność ustanawia trwałość za pomocą wpisu Run w Rejestrze Windows oraz zaplanowanego zadania. Następnie przeprowadza rozpoznanie systemu i środowiska Active Directory, zanim wdroży tunel. Zwiększa to ryzyko wykraczające poza pojedynczą zainfekowaną stację roboczą. 4
29
Dla zespołów obrony istotne jest połączenie tych elementów. Użytkownik, który wykonał polecenie z fałszywego CAPTCHA, może nie mieć do czynienia z izolowaną infekcją komputera. Zaatakowany host może stać się punktem rozpoznania, a później pośrednikiem w dostępie do sieci.
Kampania wdraża komponent odwrotnego tunelu napisany w Pythonie i uruchamiany za pośrednictwem pythonw.exe. Komponent komunikuje się z domeną gitnow[.]dev przez TLS i WebSockety na porcie TCP 443, a następnie przekazuje ruch TCP w stylu SOCKS5. W praktyce zainfekowany komputer może działać jako pośrednik między operatorem a zasobami osiągalnymi z sieci ofiary. 3
10
Dlatego opis Microsoftu — „dostęp proxy na poziomie sieci” — ma większe znaczenie niż typowe ostrzeżenie przed kradzieżą informacji. Celem napastnika może być nie tylko zebranie danych z pierwszego zainfekowanego komputera, lecz także uzyskanie dostępu do systemów wewnętrznych. 3
15
Dostarczone materiały nie zawierają pełnej tabeli IOC Microsoftu, sum kontrolnych ani wszystkich nazw poleceń i mechanizmów utrzymania dostępu. Poniższe elementy należy więc traktować jako wskazówki do polowania na zagrożenia, a nie zamiennik oryginalnych detekcji Microsoftu.
gitnow[.]dev.pythonw.exe uruchamiany z nieoczekiwanej lokalizacji.pythonw.exe jako proces potomny PowerShell, Windows Terminal albo LockScreenContentServer.exe.LockScreenContentServer.exe znajdujący się w tym samym katalogu co dui70.dll.Run w Rejestrze.pythonw.exe albo pliki z lokalizacji takich jak %AppData%, %LocalAppData%, %Temp%, Pobrane i podobne katalogi.Odłącz podejrzany komputer od sieci zgodnie z procedurą reagowania na incydenty, jednocześnie zachowując istotne dane z punktu końcowego, przeglądarki, procesów i sieci. Nie traktuj zdarzenia jak zwykłego niechcianego pobrania — zbadaj komputer, konto użytkownika oraz połączenia wychodzące.
Przeszukaj dane z punktów końcowych, DNS, serwerów proxy, firewalli, systemów tożsamości i dostępu zdalnego pod kątem opisanych wskaźników. Przeanalizuj telemetrię Active Directory i kontrolerów domeny, zwracając uwagę na rozpoznanie, podejrzane zapytania dotyczące kont i grup oraz oznaki ruchu bocznego. Możliwość utworzenia odwrotnego tunelu sprawia, że ustalenie, do jakich zasobów host mógł uzyskać dostęp, jest szczególnie ważne. 4
29
Zresetuj hasła i unieważnij aktywne sesje lub tokeny użytkowników, których dotyczy zdarzenie. W pierwszej kolejności zabezpiecz konta uprzywilejowane, usługowe i administracyjne używane na zainfekowanym komputerze — zwłaszcza jeśli host miał dostęp do wrażliwych systemów.
Jeśli to możliwe, ogranicz dostęp do PowerShell i Windows Terminal do zatwierdzonych grup administratorów oraz deweloperów. Stosuj zasadę najmniejszych uprawnień i kontrolę aplikacji, a także generuj alerty dotyczące niezatwierdzonych interpreterów Pythona i uruchamiania programów z katalogów zapisywalnych przez użytkownika.
Włącz rejestrowanie bloków skryptów PowerShell, rejestrowanie modułów oraz transkrypcję — tam, gdzie jest to uzasadnione. Dopilnuj, aby rozwiązania ochrony punktów końcowych rejestrowały tworzenie procesów, zmiany w zaplanowanych zadaniach, utrzymanie dostępu w Rejestrze, zapytania DNS i wychodzące połączenia TLS. Takie sygnały pomagają połączyć początkową przynętę w przeglądarce z późniejszym uruchomieniem kodu i aktywnością sieciową.
Zablokuj gitnow[.]dev i sprawdź wcześniejsze połączenia z tą domeną. Sama blokada domeny nie wystarczy — powinna być uzupełniona monitoringiem zachowania, ponieważ infrastruktura kontrolowana przez napastników może się zmieniać.
Prawdziwy CAPTCHA może poprosić o zaznaczenie pola lub wykonanie interakcji w przeglądarce. Nie powinien jednak nakazywać otwierania terminala, wklejania nieznanego polecenia ani uruchamiania PowerShell. To właśnie ta instrukcja jest kluczowym sygnałem inżynierii społecznej w kampanii TerminalFix. 1
3
W firmach szkolenia użytkowników są skuteczniejsze, gdy wskazują konkretną czynność: nigdy nie kopiuj i nie uruchamiaj polecenia dostarczonego przez stronę tylko po to, aby przejść CAPTCHA albo „naprawić” problem z przeglądarką. Jeśli ktoś już wykonał taką instrukcję, powinien natychmiast zgłosić zdarzenie i przestać korzystać z urządzenia do czasu jego sprawdzenia.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Opisana przez Microsoft 28 sierpnia 2026 roku kampania TerminalFix to odmiana ClickFix, która nakłania użytkowników Windows do wklejenia polecenia PowerShell w Windows Terminal.
Opisana przez Microsoft 28 sierpnia 2026 roku kampania TerminalFix to odmiana ClickFix, która nakłania użytkowników Windows do wklejenia polecenia PowerShell w Windows Terminal. Łańcuch ataku łączy przejęte strony internetowe, fałszywy ekran Cloudflare Turnstile, DLL sideloading, steganografię w plikach PNG, mechanizmy utrzymania dostępu i rozpoznanie Active Directory.
Po infekcji komputer może stać się pośrednikiem w dostępie do zasobów wewnętrznych; administratorzy powinni izolować podejrzane hosty, sprawdzać ruch boczny, rotować dane uwierzytelniające i monitorować PowerShell ora...