Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där falska Cloudflare CAPTCHA rutor får Windows användare att köra skadlig PowerShell kod. Angreppet kombinerar ett dolt ZIP arkiv, DLL sideladdning via den signerade Windows filen LockScreenContentServer.exe, PNG steganografi samt beständighe...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix är en social engineering-kampanj som Microsoft dokumenterade den 28 augusti 2026. Den bygger vidare på tekniken ClickFix: i stället för att utnyttja en webbläsarsårbarhet övertalar angriparna användaren att själv köra kod. Kampanjen börjar på en legitim webbplats som har blivit komprometterad, men kan sluta med en beständig omvänd tunnel – en väg genom den infekterade Windows-datorn till interna tjänster som annars inte är åtkomliga utifrån. 1
Offret besöker en legitim webbplats som angriparna har manipulerat. Där visas en falsk verifieringsruta som liknar Cloudflare Turnstile, med den välbekanta uppmaningen att bekräfta att man är människa.
Det avgörande sker efteråt: sidan instruerar besökaren att kopiera text och klistra in den i Windows Terminal eller PowerShell.
Det är en tydlig varningssignal. CAPTCHA- och Turnstile-kontroller är webbläsarinteraktioner – de kräver inte att användaren öppnar ett kommandofönster eller kör innehåll från urklippet. TerminalFix bygger på att användaren uppfattar kommandot som en del av verifieringen i stället för att se det som kod. 1
Genom att hänvisa offret till Windows Terminal eller PowerShell kan angriparna dessutom leverera mer avancerade kommandon över flera rader än med traditionella lockbeten som använder dialogrutan Kör. 1
När kommandot väl har körts följer flera lager som blandar skadlig aktivitet med betrodda verktyg och filer som ser vardagliga ut:
C:\ProgramData.LockScreenContentServer.exe tillsammans med angriparkontrollerade dui70.dll-filer. När den legitima körbara filen letar efter ett nödvändigt bibliotek i sin egen katalog laddar den i stället den skadliga DLL-filen. Den signerade filens legitimitet missbrukas alltså – DLL-filen blir inte legitim bara för att den laddas av ett signerat program.För försvarare innebär detta att det sannolikt inte räcker att blockera ett enda filnamn. Aktiviteten bör i stället kopplas ihop över hela kedjan: PowerShell-körning, arkivuppackning, ovanlig placering av filer, DLL-laddning, åtkomst till bilder och skapad beständighet.
Microsoft beskriver kartläggning av både värddator och nätverk. Skadlig kod samlar information om systemet, användare, processer, tjänster, nätverk och säkerhetsmiljö. Den genomför även rekognosering i Active Directory för att identifiera domänmiljön samt system eller konton som kan vara värdefulla vid fortsatt åtkomst. 1
Säkerhetsteam bör därför vara uppmärksamma på misstänkta katalogtjänstfrågor från vanliga arbetsstationer, särskilt när de förekommer tillsammans med TerminalFix-kedjan. Det kan handla om kartläggning av domänkontrollanter, användare, grupper, förtroenden, utdelade mappar, fjärrsystem eller privilegierade konton.
Kampanjens mest betydelsefulla komponent är ett Python-implantat i filen client.py, som startas med pythonw.exe. Eftersom pythonw.exe normalt inte visar ett vanligt konsolfönster kan processen vara mindre synlig för användaren än ett traditionellt kommandoradsprogram. 1
Klienten kommunicerar utgående via TLS och WebSockets med gitnow[.]dev. Den kan ta emot instruktioner om att ansluta från den infekterade datorn till en intern adress och port, och därefter vidarebefordra TCP-trafiken genom den krypterade WebSocket-anslutningen enligt en modell som liknar SOCKS5. 1
I praktiken kan den infekterade datorn därmed fungera som en externt styrd nätverksproxy. Tunneln ger inte automatiskt åtkomst till alla interna system – nätverksåtkomst och behörigheter gäller fortfarande. Men den kan göra tjänster åtkomliga som inte är direkt exponerade mot internet. Incidenten blir då ett problem med åtkomst till det interna nätverket, inte bara ett fall av skadlig kod på en enskild dator.
Sök efter kombinationer av signaler i stället för att betrakta ett enskilt fynd som avgörande:
ProgramData.LockScreenContentServer.exe som körs utanför sin förväntade Windows-katalog, särskilt tillsammans med dui70.dll i en ovanlig eller skrivbar katalog.HKCU eller HKLM i ...\CurrentVersion\Run.pythonw.exe eller client.py som åtgärd.pythonw.exe som startas med argumentet client.py och utgående TLS- eller WebSocket-trafik till gitnow[.]dev.Sök efter gitnow[.]dev i DNS-, proxy-, brandväggs-, EDR-, TLS/SNI- och WebSocket-loggar. Microsofts rådgivning bör användas för kampanjens fullständiga hashvärden, URL:er, filsökvägar, aktivitetsnamn och detektionsanvisningar, eftersom filnamn och infrastruktur kan ändras. 1
Organisationer bör begränsa PowerShell och Windows Terminal utifrån användarens roll och använda programstyrning, exempelvis WDAC eller AppLocker, där det är lämpligt. Körningspolicy bör inte betraktas som den enda säkerhetsgränsen. Minsta möjliga behörighet och borttagna lokala administratörsrättigheter minskar konsekvenserna av ett lyckat nätfiske- eller social engineering-angrepp.
Centraliserad loggning av PowerShell Script Block Logging, inklusive händelse-ID 4104, samt modul-loggning och transkribering där det passar kan hjälpa till att återskapa körningskedjan. Kombinera detta med AMSI, endpointdetektering, skydd mot säkerhetsförändringar och loggning av processkapande. Webbläsar- och webbskydd bör också kunna upptäcka komprometterade webbplatser, skadliga skriptinjektioner, misstänkt manipulation av urklippet och känd kommando- och kontrollinfrastruktur. 1
Användarutbildningen bör bygga på en enkel regel:
Klistra aldrig in kommandon i Kör, Kommandotolken, PowerShell eller Windows Terminal bara för att en webbplats, CAPTCHA, webbläsarvarning, annons eller supportsida säger åt dig att göra det.
Stäng sidan och rapportera URL:en i stället.
TerminalFix visar hur betrodda komponenter kan ingå i en skadlig kedja. En signerad körbar fil, Python, TLS, WebSockets, bildfiler och en legitim webbplats kan var och en se harmlösa ut isolerat. Ett effektivt försvar kräver därför att beteenden kopplas ihop, att infekterade enheter isoleras snabbt och att identiteter skyddas – inte bara att ett enskilt filnamn eller en signatur blockeras. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där falska Cloudflare CAPTCHA rutor får Windows användare att köra skadlig PowerShell kod.
Microsoft beskrev den 28 augusti 2026 TerminalFix som en ClickFix variant där falska Cloudflare CAPTCHA rutor får Windows användare att köra skadlig PowerShell kod. Angreppet kombinerar ett dolt ZIP arkiv, DLL sideladdning via den signerade Windows filen LockScreenContentServer.exe, PNG steganografi samt beständighet genom registret och schemalagda aktiviteter.
Den viktigaste tumregeln är enkel: en legitim CAPTCHA ber dig aldrig öppna PowerShell eller Windows Terminal och klistra in ett kommando.