Microsoft сообщила о TerminalFix 28 августа 2026 года. Это вариант ClickFix, который маскирует вредоносную PowerShell команду под проверку Cloudflare CAPTCHA.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix — это кампания социальной инженерии, которую Microsoft описала 28 августа 2026 года. Она относится к семейству ClickFix: вместо эксплуатации уязвимости в браузере злоумышленники убеждают самого пользователя вручную запустить код. Атака начинается на взломанном легитимном сайте, но может завершиться созданием постоянного обратного туннеля, через который атакующий получает маршрут от заражённого компьютера к доступным ему внутренним сервисам. 1
Пользователь открывает настоящий сайт, содержимое которого было изменено злоумышленниками. Поверх страницы появляется правдоподобное окно в стиле Cloudflare Turnstile с предложением подтвердить, что посетитель не робот.
Ключевой тревожный сигнал появляется дальше: страница предлагает скопировать текст и вставить его в Windows Terminal или PowerShell.
Обычная CAPTCHA работает внутри браузера и не требует открывать командную оболочку или запускать содержимое буфера обмена. TerminalFix рассчитывает на то, что человек примет команду за часть процедуры проверки и не распознает её как программный код. 1
В отличие от традиционных схем ClickFix, где жертву часто направляют в диалог «Выполнить», TerminalFix использует Windows Terminal или PowerShell. Это позволяет передавать более сложные многострочные команды и повышает вероятность их успешного выполнения. 1
После запуска команды атака проходит через несколько этапов. Каждый из них призван смешать вредоносную активность с доверенными инструментами и обычными файлами:
C:\ProgramData, который выглядит малозаметным.LockScreenContentServer.exe и контролируемые атакующими библиотеки dui70.dll. Когда легитимная программа ищет необходимую DLL в своей папке, она загружает вредоносную библиотеку. Подпись относится к исполняемому файлу и не делает DLL безопасной.Run в реестре и задания планировщика позволяют компонентам запускаться после входа пользователя в систему или через заданные интервалы. Для защитников это означает, что блокировки одного имени файла будет недостаточно. Важно связывать воедино последовательность признаков: запуск PowerShell, распаковку архива, необычное размещение файлов, загрузку DLL, обращение к изображениям и создание механизмов автозапуска.
По анализу Microsoft, вредоносная программа собирает сведения о системе, пользователях, процессах, службах, сети и контексте средств защиты. Кроме того, она проводит разведку Active Directory, чтобы определить доменную среду и найти системы или учётные записи, представляющие интерес для дальнейшего доступа. 1
Особого внимания заслуживают запросы к службам каталогов с обычной рабочей станции, если они появляются одновременно с остальными признаками цепочки TerminalFix. Это может включать перечисление контроллеров домена, пользователей, групп, доверительных отношений, сетевых ресурсов, удалённых систем и привилегированных учётных записей.
Наиболее опасный компонент кампании — имплант client.py на Python, запускаемый через pythonw.exe. Эта версия интерпретатора обычно не открывает привычное окно консоли, поэтому её работа может быть менее заметна пользователю. 1
Клиент устанавливает исходящее соединение по TLS и WebSockets с gitnow[.]dev. Получив инструкцию, он может подключиться от имени заражённого компьютера к указанному внутреннему адресу и порту, а затем передавать TCP-трафик через зашифрованный WebSocket-канал по модели, похожей на SOCKS5. 1
На практике заражённый компьютер превращается во внешне управляемый сетевой прокси. Это не означает автоматического доступа ко всем системам организации: по-прежнему важны маршрутизация, доступность конкретного узла и права. Однако туннель может открыть атакующему сервисы, недоступные напрямую из интернета. Поэтому инцидент становится проблемой доступа к внутренней сети, а не только заражения одного ПК.
Один признак сам по себе не всегда доказывает компрометацию. Приоритет следует отдавать сочетаниям событий:
ProgramData;LockScreenContentServer.exe не из штатного каталога Windows, особенно вместе с dui70.dll в необычной или доступной пользователю папке;HKCU или HKLM в ветке ...\CurrentVersion\Run;pythonw.exe или client.py в качестве действия;pythonw.exe с аргументом client.py и исходящие TLS- или WebSocket-соединения с gitnow[.]dev;Проверьте DNS-, прокси-, межсетевые, EDR-, TLS/SNI- и WebSocket-журналы на наличие gitnow[.]dev. Для полного набора хешей, URL, путей, имён заданий и правил обнаружения следует использовать исходный бюллетень Microsoft: имена файлов и инфраструктура могут меняться. 1
Run не гарантирует устранения других механизмов закрепления и доступа через туннель.Организациям стоит ограничивать PowerShell и Windows Terminal в соответствии с рабочими ролями, применять контроль приложений — например, WDAC или AppLocker — и не считать Execution Policy полноценной границей безопасности. Принцип наименьших привилегий и отказ от ненужных прав локального администратора уменьшают последствия успешной атаки.
Централизованный сбор PowerShell Script Block Logging, включая событие 4104, а также журналы модулей, транскрипцию при необходимости, AMSI, EDR, защиту от отключения средств безопасности и журналы создания процессов помогают восстановить цепочку выполнения. Браузерные и веб-контроли должны также отслеживать перенаправления с взломанных сайтов, внедрение вредоносных скриптов, подозрительные операции с буфером обмена и известную инфраструктуру управления. 1
Пользователям достаточно запомнить простое правило: никогда не вставляйте команды в «Выполнить», командную строку, PowerShell или Windows Terminal по просьбе сайта, CAPTCHA, браузерной ошибки, рекламы или страницы поддержки. Закройте вкладку и сообщите URL специалистам.
TerminalFix показывает, почему доверенные компоненты не делают всю цепочку безопасной. Подписанный исполняемый файл, Python, TLS, WebSockets, изображения и настоящий сайт могут выглядеть безобидно по отдельности. Эффективная защита поэтому требует сопоставлять поведение, быстро изолировать конечные точки и своевременно защищать учётные записи, а не полагаться только на блокировку одного имени файла или сигнатуры. 1
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Microsoft сообщила о TerminalFix 28 августа 2026 года. Это вариант ClickFix, который маскирует вредоносную PowerShell команду под проверку Cloudflare CAPTCHA.
Microsoft сообщила о TerminalFix 28 августа 2026 года. Это вариант ClickFix, который маскирует вредоносную PowerShell команду под проверку Cloudflare CAPTCHA. Цепочка атаки включает ZIP архив в C:\ProgramData, загрузку вредоносной DLL через подписанный LockScreenContentServer.exe, скрытие компонентов в PNG, а также закрепление через реестр и планировщик задач.
Главное правило для пользователей: настоящая CAPTCHA никогда не просит открывать PowerShell или Windows Terminal и вставлять туда команду.