Microsoft розкрила деталі TerminalFix 28 серпня 2026 року. Це варіант ClickFix, який змушує користувачів Windows вставляти PowerShell команди у Windows Terminal.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix — це кампанія, яку Microsoft відстежує як варіант соціотехнічної техніки ClickFix. Замість звичайної перевірки «я не робот» користувачу пропонують відкрити Windows Terminal або PowerShell, вставити готову команду й запустити її. 28 серпня 2026 року Microsoft описала цю схему як багатоступеневу атаку через зламані сайти та підроблену перевірку Cloudflare CAPTCHA. 3
Наслідки можуть бути значно серйознішими за одноразове завантаження шкідливої програми. У фіналі ланцюжка встановлюється імплант зі зворотним тунелем, здатний надавати оператору мережевий проксі-доступ через заражений комп’ютер. Потенційно це створює шлях до внутрішніх систем і сервісів організації. 3
15
Зловмисники компрометують легітимні вебсайти й накладають на їхній вміст підроблене вікно в стилі Cloudflare Turnstile. Воно імітує звичайну перевірку «підтвердьте, що ви людина», але замість кліку просить скопіювати команду та вставити її у Windows Terminal або PowerShell. 3
29
Саме спосіб доставки відрізняє TerminalFix від багатьох попередніх кампаній ClickFix. Раніше жертв часто спрямовували до діалогового вікна «Виконати» у Windows. TerminalFix використовує Windows Terminal або PowerShell, де зручніше запускати складні багаторядкові сценарії. 1
3
Вставлений ланцюжок PowerShell завантажує ZIP-архів із двома ключовими файлами:
LockScreenContentServer.exe;dui70.dll.Після запуску підписаний виконуваний файл завантажує контрольовану зловмисниками DLL за допомогою техніки DLL sideloading — підміни бібліотеки під час запуску легітимної програми. Використання підписаного виконуваного файла може зробити ланцюжок менш підозрілим, ніж безпосередній запуск невідомого бінарного файла. У наданих матеріалах назви файлів підтверджуються, однак точні хеші та факт модифікації легітимного виконуваного файла не встановлені. 29
Подальші компоненти кампанія маскує всередині PNG-файлів за допомогою стеганографії. Файли зчитуються та декодуються локально, тому кожен етап не виглядає як очевидне завантаження виконуваної програми. 10
29
За даними про кампанію, зловмисники забезпечують постійне виконання через запис Run у реєстрі Windows і заплановане завдання. Крім того, шкідливий ланцюжок збирає відомості про систему та проводить розвідку Active Directory перед розгортанням тунелю. Це підвищує ризик для всієї мережі, а не лише для першої зараженої робочої станції. 4
29
Для захисників це важлива деталь: користувач, який виконав команду з фальшивої CAPTCHA, може мати справу не з ізольованим зараженням. Такий комп’ютер здатен стати точкою збору даних і плацдармом для доступу до мережі.
Кампанія розгортає компонент на Python, який запускається через pythonw.exe. Він встановлює з’єднання з gitnow[.]dev через TLS і WebSockets на TCP-порті 443, а потім ретранслює TCP-трафік у стилі SOCKS5. Практично це означає, що заражений комп’ютер може працювати як проксі між оператором і ресурсами, доступними з мережі жертви. 3
10
Тому опис Microsoft про «мережевий проксі-доступ» важливіший за типове попередження про інфокрадій. Мета зловмисників може полягати не лише у викраденні даних із першого зараженого пристрою, а й у доступі до внутрішніх систем організації. 3
15
У наданих джерелах немає повної таблиці IOC від Microsoft, хешів усіх файлів або назв кожної команди й механізму закріплення. Тому перелічені нижче ознаки слід використовувати як орієнтири для пошуку, а не як заміну оригінальним правилам і детекціям Microsoft.
gitnow[.]dev;pythonw.exe, запущений із неочікуваної директорії;pythonw.exe дочірнім процесом PowerShell, Windows Terminal або LockScreenContentServer.exe;LockScreenContentServer.exe поруч із dui70.dll;Run у реєстрі;pythonw.exe або файли з %AppData%, %LocalAppData%, %Temp%, Downloads та подібних каталогів.Від’єднайте підозрілий комп’ютер від мережі відповідно до процедури реагування на інциденти, водночас зберігши важливі дані з кінцевої точки, браузера, списку процесів і мережевих журналів. Перевіряйте не лише сам пристрій, а й обліковий запис користувача та його вихідні з’єднання. Це не варто розглядати як звичайне небажане завантаження.
Пошукайте наведені індикатори на кінцевих точках, у DNS-, проксі-, firewall- та журналах ідентифікації, а також у системах віддаленого доступу. Перегляньте телеметрію Active Directory і контролерів домену на предмет розвідки, підозрілих запитів щодо облікових записів або груп і можливих ознак переміщення мережею. Зворотний тунель робить перевірку внутрішньої доступності особливо важливою. 4
29
Скиньте паролі та відкличте активні сесії або токени постраждалих користувачів. Насамперед перевірте привілейовані, сервісні й адміністраторські облікові записи, якими користувалися на зараженому комп’ютері, особливо якщо він мав доступ до важливих систем.
За можливості обмежте використання PowerShell і Windows Terminal колом схвалених адміністраторів або розробників. Застосовуйте принцип найменших привілеїв і контроль запуску програм, а також створюйте сповіщення про несанкціоновані інтерпретатори Python або виконання файлів із каталогів, доступних для запису користувачу.
Увімкніть журналювання блоків сценаріїв PowerShell, журналювання модулів і транскрипцію, якщо це відповідає політикам організації. Переконайтеся, що засоби захисту фіксують створення процесів, зміни запланованих завдань, закріплення через реєстр, DNS-запити та вихідні TLS-з’єднання. Це допоможе пов’язати початкову браузерну приманку з подальшим виконанням команд і мережевою активністю.
Заблокуйте gitnow[.]dev і перевірте історичні з’єднання з цим доменом. Блокування домену потрібно поєднувати з поведінковим моніторингом, адже інфраструктура зловмисників може змінюватися.
Справжня CAPTCHA може попросити натиснути прапорець або виконати дію безпосередньо у браузері. Вона не повинна вимагати відкрити термінал, вставити невідому команду чи запустити PowerShell. Саме така інструкція є вирішальним сигналом соціальної інженерії в TerminalFix. 1
3
Для організацій навчання користувачів буде ефективнішим, якщо називати конкретну дію: ніколи не копіюйте й не запускайте команду, яку вебсторінка пропонує лише для проходження CAPTCHA або «виправлення» проблеми з браузером. Якщо ви вже виконали таку інструкцію, негайно повідомте про це відповідальним за безпеку та припиніть користуватися пристроєм до його перевірки.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft розкрила деталі TerminalFix 28 серпня 2026 року. Це варіант ClickFix, який змушує користувачів Windows вставляти PowerShell команди у Windows Terminal.
Microsoft розкрила деталі TerminalFix 28 серпня 2026 року. Це варіант ClickFix, який змушує користувачів Windows вставляти PowerShell команди у Windows Terminal. Атака поєднує зламані легітимні сайти, підроблене вікно Cloudflare Turnstile, DLL sideloading, стеганографію в PNG файлах, механізми закріплення та розвідку Active Directory.
Фахівцям рекомендують ізолювати заражені пристрої, перевірити можливе переміщення мережею, змінити облікові дані, посилити моніторинг PowerShell і Python та пояснити користувачам: справжня CAPTCHA ніколи не вимагає ви...