Microsoft раскрыла детали TerminalFix 28 августа 2026 года. Это разновидность ClickFix, которая заставляет пользователей Windows вставлять команды PowerShell в Windows Terminal.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix — отслеживаемая Microsoft разновидность техники ClickFix. Вместо обычной проверки «я не робот» пользователь видит опасную инструкцию: открыть Windows Terminal или PowerShell, вставить команду и выполнить её. 28 августа 2026 года Microsoft описала кампанию как многоэтапную атаку через взломанные сайты и поддельную CAPTCHA в стиле Cloudflare. 3
Речь идёт не просто о разовой загрузке вредоносной программы. Заявленный результат атаки — имплант обратного туннеля, который может предоставить оператору доступ к сети через заражённый компьютер как к прокси. Это потенциально открывает путь к внутренним системам и сервисам организации. 3
15
Злоумышленники взламывают обычные легитимные сайты и размещают поверх их содержимого поддельное окно CAPTCHA в стиле Cloudflare Turnstile. Посетителю предлагают подтвердить, что он человек, но вместо стандартного взаимодействия в браузере предлагают скопировать команду и вставить её в Windows Terminal или PowerShell. 3
29
Это ключевое отличие от многих прежних атак ClickFix. Ранее жертву часто направляли в диалог «Выполнить» Windows, который открывается сочетанием Win + R. TerminalFix использует Windows Terminal или PowerShell — так многострочному и более сложному скрипту проще выполниться без ошибок. 1
3
Вставленная цепочка PowerShell скачивает ZIP-архив с двумя важными файлами:
LockScreenContentServer.exe;dui70.dll.После запуска подписанный исполняемый файл загружает контролируемую атакующими DLL по механизму DLL sideloading — подменной загрузки библиотеки из ожидаемого расположения. Наличие цифровой подписи у исполняемого файла может сделать цепочку менее подозрительной, чем запуск неизвестного бинарного файла напрямую.
В представленных материалах указаны имена файлов, но нет подтверждения точных хешей или того, что легитимный LockScreenContentServer.exe был изменён. 29
Поздние компоненты атаки прячутся внутри PNG-файлов с помощью стеганографии. Затем файлы считываются и расшифровываются локально. Такой подход позволяет получать дополнительный код, не представляя каждый этап как очевидную загрузку исполняемого файла. 10
29
Описанная активность закрепляется в системе сразу двумя способами: через запись Run в реестре Windows и через запланированную задачу. Кроме того, вредоносная цепочка собирает сведения о компьютере и проводит разведку Active Directory перед запуском туннеля. Это повышает риск для всей инфраструктуры, а не только для первоначально заражённой рабочей станции. 4
29
Для защитников это важное различие. Если сотрудник выполнил команду из поддельной CAPTCHA, проблема может не ограничиваться одним заражённым ПК. Такой компьютер способен стать точкой сбора сведений и плацдармом для доступа к сети.
Кампания устанавливает Python-компонент обратного туннеля и запускает его через pythonw.exe. Он связывается с gitnow[.]dev по TLS и WebSockets через TCP-порт 443, после чего ретранслирует TCP-трафик в стиле SOCKS5. На практике заражённый компьютер может выступать прокси между оператором и ресурсами, доступными из сети жертвы. 3
10
Поэтому описание Microsoft — «прокси-доступ на сетевом уровне» — существенно серьёзнее типичного предупреждения об инфостилере. Целью злоумышленников может быть не только сбор данных с первого заражённого устройства, но и достижение внутренних систем через него. 3
15
В предоставленных источниках нет полной таблицы IOC Microsoft, хешей, всех команд или точных названий механизмов persistence. Поэтому перечисленные ниже признаки следует использовать как направления для threat hunting, а не как замену оригинальным детектам Microsoft.
gitnow[.]dev;pythonw.exe, запущенный из неожиданного каталога;pythonw.exe, дочерний процесс PowerShell, Windows Terminal или LockScreenContentServer.exe;LockScreenContentServer.exe, расположенный рядом с dui70.dll;Run в реестре;pythonw.exe или файлы из %AppData%, %LocalAppData%, %Temp%, Downloads и других похожих каталогов.Отключите подозрительный компьютер от сети в соответствии с процедурой реагирования на инциденты, но не уничтожайте важные данные. Сохраните сведения с конечной точки, историю браузера, информацию о процессах и сетевую телеметрию. Проверять нужно не только устройство, но и учётную запись пользователя с его исходящими соединениями — это не обычная нежелательная загрузка.
Ищите перечисленные признаки на рабочих станциях, в DNS-, прокси-, межсетевых, идентификационных и системах удалённого доступа. Проверьте телеметрию Active Directory и контроллеров домена на разведку, подозрительные запросы сведений об учётных записях и группах, а также признаки бокового перемещения. Возможность обратного туннеля делает проверку внутренней доступности особенно важной. 4
29
Сбросьте пароли и отзовите активные сессии или токены затронутых пользователей. В первую очередь проверьте привилегированные, сервисные и администраторские учётные записи, которыми пользовались на скомпрометированном компьютере, особенно если он имел доступ к чувствительным системам.
По возможности ограничьте использование PowerShell и Windows Terminal утверждёнными группами администраторов и разработчиков. Применяйте принцип наименьших привилегий и контроль приложений; создайте оповещения о несанкционированных интерпретаторах Python и запуске программ из каталогов, доступных пользователю для записи.
Включите журналирование блоков сценариев PowerShell (Script Block Logging), журналирование модулей и, где это уместно, транскрипцию команд. Убедитесь, что средства защиты конечных точек фиксируют создание процессов, изменения запланированных задач, persistence через реестр, DNS-запросы и исходящие TLS-соединения. Эти сигналы помогут связать первоначальную приманку в браузере с последующим запуском кода и сетевой активностью.
Заблокируйте gitnow[.]dev и проверьте исторические соединения с этим доменом. Одной блокировки домена недостаточно: её нужно сочетать с поведенческим мониторингом, поскольку инфраструктура злоумышленников может измениться.
Настоящая CAPTCHA может попросить нажать флажок или выполнить действие непосредственно в браузере. Она не должна требовать открыть терминал, вставить неизвестную команду или запустить PowerShell. Именно такая инструкция — решающий признак социальной инженерии в TerminalFix. 1
3
Организациям стоит формулировать обучение максимально конкретно: никогда не копируйте и не выполняйте команду, предложенную веб-страницей ради прохождения CAPTCHA или «исправления» неполадки в браузере. Если такая команда уже была запущена, немедленно сообщите об инциденте и прекратите пользоваться устройством до его проверки.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Microsoft раскрыла детали TerminalFix 28 августа 2026 года. Это разновидность ClickFix, которая заставляет пользователей Windows вставлять команды PowerShell в Windows Terminal.
Microsoft раскрыла детали TerminalFix 28 августа 2026 года. Это разновидность ClickFix, которая заставляет пользователей Windows вставлять команды PowerShell в Windows Terminal. Цепочка атаки объединяет взломанный легитимный сайт, поддельную проверку Cloudflare Turnstile, DLL sideloading, стеганографию в PNG файлах, закрепление в системе и разведку Active Directory.
Защитникам следует изолировать подозрительные устройства, проверить признаки бокового перемещения, сменить потенциально скомпрометированные учётные данные и объяснить пользователям: настоящая CAPTCHA никогда не требуе...