Microsoft เปิดเผยเมื่อวันที่ 28 สิงหาคม 2026 ว่า TerminalFix เป็นแคมเปญ ClickFix ที่หลอกผู้ใช้ Windows ให้คัดลอกคำสั่ง PowerShell ไปวางใน Windows Terminal ห่วงโซ่การโจมตีประกอบด้วยเว็บไซต์ถูกเจาะ หน้า Cloudflare Turnstile ปลอม การโหลด DLL แบบ sideloading การซ่อนเพย์โหลดในไฟล์ PNG การสร้าง persistence และการสำรวจ Act...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix คือแคมเปญ ClickFix ที่ Microsoft ติดตามอยู่ โดยเปลี่ยนขั้นตอนตรวจสอบความปลอดภัยธรรมดาให้กลายเป็นคำสั่งอันตราย ผู้ใช้จะถูกหลอกให้เปิด Windows Terminal หรือ PowerShell คัดลอกคำสั่งจากหน้าเว็บ แล้วนำไปรัน Microsoft อธิบายเมื่อวันที่ 28 สิงหาคม 2026 ว่าแคมเปญนี้ใช้เว็บไซต์ที่ถูกเจาะและหน้า Cloudflare CAPTCHA ปลอม เพื่อดำเนินการโจมตีหลายขั้นตอน 3
สิ่งที่น่ากังวลไม่ได้จบลงที่การดาวน์โหลดมัลแวร์เพียงครั้งเดียว ปลายทางของการโจมตีคือ implant แบบ reverse tunnel ซึ่งสามารถให้ผู้โจมตีใช้เครื่อง Windows ที่ถูกยึดเป็นพร็อกซีระดับเครือข่าย และอาจเปิดทางไปยังระบบหรือบริการภายในขององค์กรได้ 3
15
ผู้โจมตีเจาะเว็บไซต์ที่เดิมอาจเป็นเว็บไซต์ถูกต้องตามปกติ แล้ววางหน้าต่าง CAPTCHA ปลอมที่เลียนแบบ Cloudflare Turnstile ทับบนหน้าเว็บ ผู้ใช้จะเห็นข้อความในลักษณะ “ยืนยันว่าคุณไม่ใช่บอต” แต่ขั้นตอนที่ตามมากลับสั่งให้คัดลอกคำสั่งไปวางใน Windows Terminal หรือ PowerShell 3
29
นี่คือจุดต่างสำคัญจาก ClickFix รุ่นก่อน ๆ ซึ่งมักสั่งให้เหยื่อเปิดหน้าต่าง Windows Run ด้วยปุ่ม Win + R ขณะที่ TerminalFix เปลี่ยนมาใช้ Windows Terminal หรือ PowerShell ทำให้สามารถรันสคริปต์หลายบรรทัดที่ซับซ้อนได้ง่ายขึ้น 1
3
ชุดคำสั่ง PowerShell ที่ผู้ใช้ถูกหลอกให้วางจะดาวน์โหลดไฟล์ ZIP ซึ่งมีไฟล์สำคัญ 2 รายการ ได้แก่
LockScreenContentServer.exe ไฟล์ที่มีลายเซ็นดิจิทัลถูกต้องdui70.dll ไฟล์ DLL ที่เป็นอันตรายเมื่อเปิดไฟล์ executable ที่มีลายเซ็น ไฟล์ดังกล่าวจะโหลด DLL ที่ผู้โจมตีควบคุมผ่านเทคนิค DLL sideloading การใช้ไฟล์ที่มีลายเซ็นถูกต้องอาจทำให้ห่วงโซ่การโจมตีดูน่าสงสัยน้อยกว่าการเปิดไฟล์ไบนารีที่ไม่รู้จักโดยตรง อย่างไรก็ตาม รายงานที่มีอยู่ระบุชื่อไฟล์เหล่านี้ แต่ยังไม่ได้ยืนยันค่าแฮชที่แน่นอนหรือระบุว่าไฟล์ executable ที่ถูกต้องตามกฎหมายถูกแก้ไขหรือไม่ 29
แคมเปญนี้ซ่อนส่วนประกอบของการโจมตีระยะถัดไปไว้ในไฟล์ PNG ด้วยเทคนิค steganography จากนั้นจึงอ่านและถอดรหัสไฟล์เหล่านั้นภายในเครื่อง วิธีนี้ช่วยให้ผู้โจมตีดึงโค้ดเพิ่มเติมได้ โดยไม่ต้องแสดงทุกขั้นตอนในรูปแบบไฟล์ executable ที่เห็นได้ชัด 10
29
กิจกรรมที่ถูกรายงานพบการสร้าง persistence หรือช่องทางให้มัลแวร์ทำงานต่อเนื่องหลังรีสตาร์ตเครื่อง ผ่านทั้ง Registry Run entry และ scheduled task นอกจากนี้ยังมีการเก็บข้อมูลเกี่ยวกับเครื่องและสำรวจ Active Directory ก่อนติดตั้ง tunnel ซึ่งทำให้ความเสี่ยงไม่ได้จำกัดอยู่แค่คอมพิวเตอร์เครื่องแรกที่ติดเชื้อ 4
29
สำหรับทีมความปลอดภัย ประเด็นนี้มีความสำคัญอย่างยิ่ง เพราะผู้ใช้ที่ทำตามคำสั่งจาก CAPTCHA ปลอมอาจไม่ได้เผชิญเพียงมัลแวร์บนเครื่องส่วนตัว เครื่องดังกล่าวอาจถูกใช้เป็นจุดตั้งต้นเพื่อสำรวจระบบและเข้าถึงเครือข่ายภายในได้
แคมเปญนี้ติดตั้งส่วนประกอบ reverse tunnel ที่พัฒนาด้วย Python และเรียกใช้งานผ่าน pythonw.exe โดยสื่อสารกับ gitnow[.]dev ผ่าน TLS และ WebSockets บน TCP พอร์ต 443 จากนั้นรีเลย์ทราฟฟิก TCP ในลักษณะ SOCKS5 3
10
ในทางปฏิบัติ คอมพิวเตอร์ที่ติดเชื้ออาจทำหน้าที่เป็นพร็อกซีระหว่างผู้โจมตีกับทรัพยากรที่เครื่องนั้นเข้าถึงได้ภายในเครือข่ายของเหยื่อ นี่คือเหตุผลที่คำอธิบายของ Microsoft ว่า implant นี้ให้ “การเข้าถึงพร็อกซีระดับเครือข่าย” มีนัยสำคัญกว่าแจ้งเตือนมัลแวร์ขโมยข้อมูลทั่วไป เพราะเป้าหมายอาจรวมถึงการเข้าถึงเครือข่ายภายใน ไม่ใช่เพียงการเก็บข้อมูลจากเครื่องแรกเท่านั้น 3
15
แหล่งข้อมูลที่มีอยู่ไม่ได้ให้ตาราง IOC ฉบับเต็มของ Microsoft ค่าแฮชทั้งหมด หรือชื่อคำสั่งและรายการ persistence ทุกตัว ดังนั้นรายการต่อไปนี้ควรใช้เป็นแนวทางสำหรับการ hunt ภายในองค์กร ไม่ใช่ใช้แทนกฎตรวจจับต้นฉบับของ Microsoft
gitnow[.]devpythonw.exe ทำงานจากโฟลเดอร์ที่ไม่คุ้นเคยpythonw.exe ถูกเรียกโดย PowerShell, Windows Terminal หรือ LockScreenContentServer.exeLockScreenContentServer.exe อยู่ในโฟลเดอร์เดียวกับ dui70.dllRun entry ใหม่หรือไม่คุ้นเคยpythonw.exe หรือไฟล์จาก %AppData%, %LocalAppData%, %Temp%, Downloads หรือโฟลเดอร์ลักษณะเดียวกันตัดการเชื่อมต่อเครื่องที่สงสัยออกจากเครือข่ายตามกระบวนการรับมือเหตุการณ์ขององค์กร แต่ควรรักษาหลักฐานที่เกี่ยวข้องกับอุปกรณ์ เบราว์เซอร์ โพรเซส และเครือข่ายไว้ด้วย ควรตรวจสอบทั้งเครื่อง บัญชีผู้ใช้ และการเชื่อมต่อขาออก ไม่ควรมองเหตุการณ์นี้เป็นเพียงการดาวน์โหลดไฟล์ไม่พึงประสงค์ทั่วไป
ค้นหาตัวบ่งชี้ข้างต้นจากข้อมูลบน endpoint, DNS, พร็อกซี, ไฟร์วอลล์ ระบบตัวตน และระบบ remote access ตรวจสอบข้อมูลจาก Active Directory และ domain controller เพื่อหาการสำรวจระบบ การค้นหาบัญชีหรือกลุ่มที่ผิดปกติ และสัญญาณการเคลื่อนที่ในแนวข้าง หรือ lateral movement เนื่องจาก reverse tunnel อาจทำให้เครื่องที่ติดเชื้อเป็นช่องทางเข้าถึงระบบภายในได้ 4
29
รีเซ็ตรหัสผ่านและเพิกถอนเซสชันหรือโทเค็นที่ยังใช้งานอยู่ของผู้ใช้ที่ได้รับผลกระทบ ควรให้ความสำคัญเป็นพิเศษกับบัญชีผู้ดูแลระบบ บัญชีบริการ และบัญชีสิทธิ์สูงที่ถูกใช้งานบนเครื่องดังกล่าว โดยเฉพาะเมื่อเครื่องนั้นเข้าถึงระบบสำคัญได้
จำกัดการใช้งาน PowerShell และ Windows Terminal ให้เฉพาะกลุ่มผู้ดูแลระบบหรือกลุ่มพัฒนาโปรแกรมที่ได้รับอนุญาตเมื่อทำได้ ใช้หลัก least privilege และ application control พร้อมแจ้งเตือนเมื่อพบตัวแปลภาษา Python ที่ไม่ได้รับอนุญาต หรือการรันไฟล์จากโฟลเดอร์ที่ผู้ใช้เขียนได้
เปิดใช้ PowerShell Script Block Logging, module logging และ transcription ตามความเหมาะสม ตรวจสอบให้แน่ใจว่าระบบ endpoint มองเห็นการสร้างโพรเซส การเปลี่ยนแปลง scheduled task การสร้าง persistence ใน Registry การค้นหา DNS และการเชื่อมต่อ TLS ขาออก สัญญาณเหล่านี้ช่วยเชื่อมโยงตั้งแต่หน้าเว็บหลอกลวงไปจนถึงการรันโค้ดและกิจกรรมบนเครือข่ายในภายหลัง
บล็อก gitnow[.]dev และตรวจสอบประวัติการเชื่อมต่อไปยังโดเมนนี้ อย่างไรก็ตาม การบล็อกโดเมนควรทำควบคู่กับการเฝ้าระวังพฤติกรรม ไม่ควรพึ่งพาการบล็อกเพียงอย่างเดียว เพราะโครงสร้างพื้นฐานของผู้โจมตีอาจเปลี่ยนแปลงได้
CAPTCHA ที่ถูกต้องอาจขอให้ผู้ใช้คลิกช่องยืนยันหรือทำกิจกรรมภายในเบราว์เซอร์ แต่ไม่ควรสั่งให้เปิดเทอร์มินัล คัดลอกคำสั่งที่ไม่รู้จัก หรือรัน PowerShell คำสั่งลักษณะนี้คือสัญญาณอันตรายด้าน social engineering ที่ชัดเจนที่สุดของ TerminalFix 1
3
สำหรับองค์กร การอบรมผู้ใช้จะได้ผลมากขึ้นหากระบุพฤติกรรมที่ต้องหลีกเลี่ยงอย่างตรงไปตรงมา: อย่าคัดลอกและรันคำสั่งที่หน้าเว็บให้มาเพียงเพื่อผ่าน CAPTCHA หรือ “แก้ไข” ปัญหาเบราว์เซอร์ หากทำตามไปแล้ว ควรแจ้งทีมไอทีหรือทีมความปลอดภัยทันที และหยุดใช้งานเครื่องจนกว่าจะได้รับการตรวจสอบ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Microsoft เปิดเผยเมื่อวันที่ 28 สิงหาคม 2026 ว่า TerminalFix เป็นแคมเปญ ClickFix ที่หลอกผู้ใช้ Windows ให้คัดลอกคำสั่ง PowerShell ไปวางใน Windows Terminal
Microsoft เปิดเผยเมื่อวันที่ 28 สิงหาคม 2026 ว่า TerminalFix เป็นแคมเปญ ClickFix ที่หลอกผู้ใช้ Windows ให้คัดลอกคำสั่ง PowerShell ไปวางใน Windows Terminal ห่วงโซ่การโจมตีประกอบด้วยเว็บไซต์ถูกเจาะ หน้า Cloudflare Turnstile ปลอม การโหลด DLL แบบ sideloading การซ่อนเพย์โหลดในไฟล์ PNG การสร้าง persistence และการสำรวจ Active Directory
ผู้ดูแลระบบควรแยกเครื่องที่อาจติดเชื้อ ตรวจสอบการเคลื่อนไหวภายในเครือข่าย เปลี่ยนข้อมูลรับรอง เฝ้าระวัง PowerShell และ Python พร้อมย้ำว่า CAPTCHA ที่ถูกต้องจะไม่ขอให้ผู้ใช้รันคำสั่งในเทอร์มินัล