Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där Windows användare luras att klistra in PowerShell kommandon i Windows Terminal. Angreppskedjan kombinerar en kapad webbplats, en falsk Cloudflare Turnstile ruta, DLL sideloading, steganografi i PNG bilder, beständighet och kartläggning av...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix är en Microsoft-spårad ClickFix-kampanj som byter ut en vanlig säkerhetskontroll mot en farlig instruktion: öppna Windows Terminal eller PowerShell, klistra in ett kommando och kör det. Microsoft beskrev aktiviteten den 28 augusti 2026 som en variant som använder kapade webbplatser och falsk Cloudflare-captcha för att genomföra ett angrepp i flera steg. 3
Det handlar alltså om mer än en engångsnedladdning av skadlig kod. Det rapporterade slutmålet är ett implantat för en omvänd tunnel, som kan ge angriparen proxyåtkomst på nätverksnivå via den komprometterade Windows-datorn. Det kan i sin tur skapa en väg mot interna system och tjänster. 3
15
Angriparna tar över annars legitima webbplatser och lägger ett falskt Cloudflare Turnstile-liknande captcha-fönster ovanpå sidan. Fällan ser ut som en vanlig kontroll för att bekräfta att besökaren är människa, men instruerar användaren att kopiera och klistra in ett kommando i Windows Terminal eller PowerShell. 3
29
Detta är kampanjens centrala förändring. Traditionella ClickFix-angrepp hänvisar ofta offret till dialogrutan Kör i Windows. TerminalFix använder i stället Windows Terminal eller PowerShell, vilket gör det lättare att köra mer avancerade skript över flera rader. 1
3
PowerShell-kedjan som användaren klistrar in laddar ner ett ZIP-arkiv med två viktiga filer:
LockScreenContentServer.exedui70.dllNär den signerade körbara filen startas läser den in den angriparkontrollerade DLL-filen genom så kallad DLL-sideloading. En signerad fil kan få kedjan att se mindre misstänkt ut än en okänd binärfil som startas direkt. Den rapportering som ligger till grund för uppgifterna anger filnamnen, men fastställer inte exakta hashvärden eller att den legitima körbara filen har ändrats. 29
Kampanjen gömmer senare komponenter i PNG-filer med hjälp av steganografi – alltså att data bäddas in i en till synes vanlig bild. Filerna läses sedan och avkodas lokalt, så att nya delar av angreppet kan hämtas utan att varje steg presenteras som en uppenbar körbar nedladdning. 10
29
Den rapporterade aktiviteten skapar beständighet på två sätt: genom en Run-post i Windows-registret och genom en schemalagd aktivitet. Den kartlägger också datorn och Active Directory innan tunneln installeras. Det innebär en större risk än en infektion som stannar på den första datorn. 4
29
Kombinationen är viktig för säkerhetsteam. En användare som följt captcha-instruktionen kan ha mer än en isolerad arbetsstationsinfektion att hantera. Datorn kan bli en plattform för kartläggning och åtkomst till nätverket.
Kampanjen installerar en Python-baserad komponent för omvänd tunnling genom pythonw.exe. Den kommunicerar med gitnow[.]dev via TLS och WebSockets på TCP-port 443 och vidarebefordrar TCP-trafik av SOCKS5-typ. I praktiken kan den infekterade datorn fungera som en proxy mellan angriparen och resurser som är åtkomliga från offrets nätverk. 3
10
Det är därför Microsofts beskrivning av implantatet som nätverksproxy är mer allvarlig än en vanlig varning om informationsstöld. Angriparens mål kan vara åtkomst till interna nätverk, inte bara insamling av data från den första datorn. 3
15
De tillgängliga källorna innehåller inte en komplett IOC-tabell från Microsoft, hashvärden eller namnen på alla kommandon och beständighetsmekanismer. Punkterna nedan bör därför ses som jaktspår för säkerhetsteam – inte som en ersättning för Microsofts ursprungliga detektioner.
gitnow[.]devpythonw.exe som körs från en oväntad katalogpythonw.exe som startats av PowerShell, Windows Terminal eller LockScreenContentServer.exeLockScreenContentServer.exe som ligger tillsammans med dui70.dllRun-poster i Windows-registretpythonw.exe eller filer från %AppData%, %LocalAppData%, %Temp%, Downloads eller liknande platserKoppla bort den misstänkta datorn från nätverket enligt organisationens incidenthanteringsprocess, samtidigt som relevant information från dator, webbläsare, processer och nätverk bevaras. Undersök datorn, användarkontot och de utgående anslutningarna. Hantera inte händelsen som en vanlig oönskad nedladdning.
Sök efter indikatorerna ovan i klienter, DNS-, proxy-, brandväggs-, identitets- och fjärråtkomstloggar. Granska telemetri från Active Directory och domänkontrollanter efter kartläggning, misstänkta frågor om konton eller grupper och tecken på sidledsförflyttning. Den omvända tunneln gör det särskilt viktigt att utreda vilken intern åtkomst datorn kan ha gett. 4
29
Återställ lösenord och återkalla aktiva sessioner eller token för berörda användare. Prioritera privilegierade konton, tjänstekonton och administratörskonton som har använts på den komprometterade datorn – särskilt om datorn kunde nå känsliga system.
Begränsa åtkomsten till PowerShell och Windows Terminal till godkända administratörs- eller utvecklargrupper där det är möjligt. Använd principen om minsta privilegium och applikationskontroll, och larma vid användning av otillåtna Python-tolkar eller körning från kataloger där användaren kan skriva.
Aktivera vid behov loggning av PowerShell Script Block, moduler och transkribering. Se till att endpoint-övervakningen omfattar processkapande, ändringar av schemalagda aktiviteter, beständighet i registret, DNS-förfrågningar och utgående TLS-anslutningar. Signalerna kan hjälpa till att koppla ihop den ursprungliga webbläsarfällan med senare körning och nätverksaktivitet.
Blockera gitnow[.]dev och undersök historiska anslutningar till domänen. Domänblockering bör kombineras med beteendebaserad övervakning och inte användas som enda åtgärd, eftersom angripare kan byta infrastruktur.
En legitim captcha kan be dig klicka i en ruta eller genomföra en interaktion i webbläsaren. Den ska inte be dig öppna en terminal, klistra in ett okänt kommando eller köra PowerShell. Just den instruktionen är den tydligaste socialtekniska varningssignalen i TerminalFix. 1
3
För organisationer blir användarutbildningen mest effektiv när den beskriver exakt vilket beteende som ska undvikas: kopiera och kör aldrig ett kommando som en webbsida visar, bara för att klara en captcha eller ”åtgärda” ett webbläsarproblem. Om någon redan har följt instruktionen bör personen omedelbart rapportera händelsen och sluta använda datorn tills den har undersökts.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där Windows användare luras att klistra in PowerShell kommandon i Windows Terminal.
Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där Windows användare luras att klistra in PowerShell kommandon i Windows Terminal. Angreppskedjan kombinerar en kapad webbplats, en falsk Cloudflare Turnstile ruta, DLL sideloading, steganografi i PNG bilder, beständighet och kartläggning av Active Directory.
Försvarare bör isolera drabbade datorer, undersöka möjlig sidledsförflyttning, byta exponerade lösenord, övervaka PowerShell och Python samt lära användare att riktiga captcha tester aldrig kräver terminalkommandon.