Microsoft opisał 28 sierpnia 2026 r. kampanię TerminalFix — odmianę ClickFix, w której fałszywe okna Cloudflare CAPTCHA nakłaniają użytkowników Windows do uruchomienia złośliwego PowerShella.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix to kampania inżynierii społecznej opisana przez Microsoft 28 sierpnia 2026 r. Jest odmianą techniki ClickFix: zamiast wykorzystywać lukę w przeglądarce, przestępcy przekonują użytkownika, aby samodzielnie uruchomił kod. Atak może rozpocząć się na zmodyfikowanej legalnej stronie, a zakończyć ustanowieniem trwałego tunelu zwrotnego, który daje napastnikowi drogę przez zainfekowany komputer do dostępnych z niego usług wewnętrznych. 1
Ofiara odwiedza legalną stronę internetową, którą wcześniej zmodyfikowali napastnicy. Na ekranie pojawia się nakładka przypominająca Cloudflare Turnstile z komunikatem w rodzaju „potwierdź, że jesteś człowiekiem”. Kluczowy jest kolejny krok: strona nakazuje skopiować treść i wkleić ją do Windows Terminal albo PowerShella.
To wyraźny sygnał ostrzegawczy. CAPTCHA i Turnstile są interakcjami obsługiwanymi w przeglądarce — nie wymagają otwierania powłoki systemowej ani uruchamiania zawartości schowka. TerminalFix wykorzystuje fakt, że użytkownik może uznać polecenie za część procesu weryfikacji, zamiast rozpoznać w nim kod. 1
Skierowanie ofiary do Windows Terminal lub PowerShella pozwala też dostarczyć bardziej złożone, wielowierszowe polecenia niż klasyczna przynęta wykorzystująca okno Uruchamianie. 1
Po uruchomieniu polecenia kampania przechodzi przez kilka warstw, które mają połączyć złośliwą aktywność z zaufanymi narzędziami i niepozornymi plikami:
C:\ProgramData.LockScreenContentServer.exe obok kontrolowanych przez napastników plików dui70.dll. Gdy program szuka wymaganej biblioteki w swoim katalogu, ładuje złośliwą DLL. Wykorzystuje to zaufanie do podpisanego pliku wykonywalnego, ale nie sprawia, że sama biblioteka staje się legalna.Dla zespołów obrony oznacza to, że zablokowanie jednej nazwy pliku prawdopodobnie nie wystarczy. Kampania składa się z szeregu zachowań — uruchamiania PowerShella, rozpakowywania archiwum, nietypowego zapisu plików, ładowania DLL, odczytu obrazów i ustanawiania trwałości — które należy korelować w telemetrii urządzeń końcowych.
Analiza Microsoftu opisuje rozpoznanie systemu i sieci obejmujące kontekst komputera, użytkownika, procesów, usług, sieci oraz zabezpieczeń. Malware prowadzi również rekonesans w Active Directory, aby ustalić środowisko domenowe i znaleźć systemy lub konta przydatne przy dalszym dostępie. 1
Dla zespołów bezpieczeństwa podejrzane zapytania do usług katalogowych z typowej stacji roboczej powinny zwrócić uwagę szczególnie wtedy, gdy występują razem z łańcuchem uruchomieniowym TerminalFix. Warto analizować m.in. wyszukiwanie kontrolerów domeny, użytkowników, grup, relacji zaufania, udziałów sieciowych, systemów zdalnych i kont uprzywilejowanych.
Najpoważniejszym elementem kampanii jest implant client.py napisany w Pythonie i uruchamiany przez pythonw.exe. Ten program nie wyświetla zwykłego okna konsoli, więc może być dla użytkownika mniej widoczny niż standardowe narzędzie wiersza poleceń. 1
Klient nawiązuje wychodzące połączenie TLS i WebSocket z gitnow[.]dev. Może otrzymać instrukcję, aby z komputera ofiary połączyć się z określonym adresem wewnętrznym i portem, a następnie przekazywać ruch TCP przez zaszyfrowane połączenie WebSocket w modelu podobnym do SOCKS5. 1
W praktyce zainfekowany komputer staje się sterowanym z zewnątrz proxy sieciowym. Tunel nie daje automatycznie dostępu do każdego systemu wewnętrznego — nadal liczą się osiągalność sieciowa i uprawnienia. Może jednak udostępnić usługi, które nie są bezpośrednio dostępne z publicznego internetu. Incydent przestaje być więc problemem jednego komputera i staje się zagrożeniem dla dostępu do sieci wewnętrznej.
Warto szukać kombinacji poniższych sygnałów, a nie traktować pojedynczego artefaktu jako rozstrzygającego dowodu:
ProgramData;LockScreenContentServer.exe uruchamiany poza oczekiwanym katalogiem Windows, szczególnie obok dui70.dll w nietypowym lub zapisywalnym przez użytkownika miejscu;HKCU lub HKLM w ...\CurrentVersion\Run;pythonw.exe albo client.py;pythonw.exe uruchomiony z argumentem client.py oraz wychodzący ruch TLS lub WebSocket do gitnow[.]dev;Warto przeszukać dane DNS, proxy, zapór sieciowych, EDR, TLS/SNI oraz WebSockets pod kątem gitnow[.]dev. Kompletne hasze, adresy URL, ścieżki plików, nazwy zadań i wskazówki detekcyjne należy sprawdzić w poradniku Microsoftu, ponieważ nazwy plików i infrastruktura mogą się zmieniać. 1
Organizacje powinny ograniczać użycie PowerShella i Windows Terminala zgodnie z rolami użytkowników, a tam, gdzie to uzasadnione, stosować kontrolę aplikacji, np. WDAC lub AppLocker. Nie należy polegać wyłącznie na Execution Policy — nie jest ona granicą bezpieczeństwa. Zasada najmniejszych uprawnień i odebranie zbędnych praw lokalnego administratora ograniczają skutki udanej przynęty.
Centralnie gromadzone logowanie bloków skryptów PowerShella, w tym zdarzenie o identyfikatorze 4104, a także logowanie modułów, transkrypcja — tam, gdzie jest właściwa — AMSI, ochrona przed manipulacją i rejestrowanie tworzenia procesów pomagają odtworzyć cały łańcuch uruchomieniowy. Zabezpieczenia przeglądarek i sieci powinny również wykrywać przekierowania z przejętych stron, wstrzykiwanie złośliwych skryptów, podejrzane manipulowanie schowkiem i znaną infrastrukturę dowodzenia i kontroli. 1
Szkolenie użytkowników powinno opierać się na jednej prostej zasadzie: nigdy nie wklejaj poleceń do okna Uruchamianie, wiersza poleceń, PowerShella ani Windows Terminala tylko dlatego, że prosi o to strona internetowa, CAPTCHA, błąd przeglądarki, reklama lub rzekoma pomoc techniczna. Zamknij stronę i zgłoś jej adres.
TerminalFix pokazuje, że zaufane elementy mogą stać się częścią złośliwego łańcucha. Podpisany program, Python, TLS, WebSockets, pliki graficzne i legalna witryna mogą osobno wyglądać zwyczajnie. Skuteczna obrona wymaga więc korelowania zachowań, szybkiej izolacji urządzeń i ochrony tożsamości — nie tylko blokowania pojedynczej nazwy pliku lub sygnatury. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft opisał 28 sierpnia 2026 r. kampanię TerminalFix — odmianę ClickFix, w której fałszywe okna Cloudflare CAPTCHA nakłaniają użytkowników Windows do uruchomienia złośliwego PowerShella.
Microsoft opisał 28 sierpnia 2026 r. kampanię TerminalFix — odmianę ClickFix, w której fałszywe okna Cloudflare CAPTCHA nakłaniają użytkowników Windows do uruchomienia złośliwego PowerShella. Atak łączy ukryte archiwum ZIP, sideloading DLL przez podpisane oprogramowanie Windows, steganografię w plikach PNG, trwałość za pomocą rejestru i zadań harmonogramu oraz implant Pythona komunikujący się przez WebSock...
Najważniejsza zasada dla użytkowników: prawdziwa CAPTCHA nigdy nie wymaga otwierania PowerShella ani Windows Terminal i wklejania do nich polecenia.