Microsoft повідомила про TerminalFix 28 серпня 2026 року — різновид ClickFix, який використовує фальшиві Cloudflare CAPTCHA для запуску шкідливого PowerShell. Атака поєднує прихований ZIP архів у ProgramData, DLL sideloading через підписаний Windows компонент, стеганографію в PNG, автозапуск через реєстр і плануваль...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix — це кампанія соціальної інженерії, яку Microsoft описала 28 серпня 2026 року. Вона є різновидом техніки ClickFix: замість використання вразливості браузера зловмисники переконують людину власноруч виконати шкідливий код. Атака починається зі зламаного легітимного сайту, але може завершитися створенням постійного зворотного тунелю — каналу, через який атакувальник отримує доступ до внутрішніх сервісів, доступних із зараженого комп’ютера. 1
Користувач заходить на легітимний сайт, який був змінений зловмисниками. На сторінці з’являється підроблений оверлей у стилі Cloudflare Turnstile із добре знайомою пропозицією «підтвердити, що ви людина».
Небезпека починається на наступному кроці: сторінка просить скопіювати певний текст і вставити його у Windows Terminal або PowerShell.
Це однозначний тривожний сигнал. CAPTCHA та Turnstile працюють у браузері й не вимагають відкривати командний рядок або виконувати вміст буфера обміну. TerminalFix розрахований на те, що користувач сприйме команду як частину перевірки, а не розпізнає її як програмний код. 1
Вказівка використовувати Windows Terminal або PowerShell також дає зловмисникам змогу передавати складніші багаторядкові команди, ніж у сценаріях, де жертву просять скористатися стандартним вікном «Виконати». 1
Після запуску команди атака проходить через кілька етапів. Їхня мета — замаскувати шкідливу активність під роботу довірених інструментів і звичайних файлів:
C:\ProgramData.LockScreenContentServer.exe і контрольовані зловмисниками файли dui70.dll. Коли виконуваний файл шукає потрібну бібліотеку у власному каталозі, він завантажує шкідливу DLL. Підписаний файл залишається легітимним, але використовується як довірений компонент для запуску чужого коду.Для захисників це означає, що блокування одного імені файлу навряд чи буде достатнім. Потрібно пов’язувати між собою ланцюжок подій: запуск PowerShell, розпакування архіву, незвичне розміщення файлів, завантаження DLL, звернення до зображень і створення механізмів постійного запуску.
За даними Microsoft, шкідливе ПЗ збирає відомості про систему, користувачів, процеси, служби, мережу та контекст безпеки. Воно також проводить розвідку Active Directory, щоб визначити доменне середовище, системи й облікові записи, які можуть бути корисними для подальшого доступу. 1
Для команд безпеки підозрілими мають бути запити до служб каталогів зі звичайної робочої станції, особливо якщо вони відбуваються одночасно з іншими етапами ланцюжка TerminalFix. Серед важливих ознак — пошук контролерів домену, користувачів, груп, довірчих зв’язків, мережевих ресурсів, віддалених систем або привілейованих облікових записів.
Найнебезпечніший компонент кампанії — імплант client.py, який запускається через pythonw.exe. Цей виконуваний файл не відкриває звичайне консольне вікно, тому його робота може бути менш помітною для користувача. 1
Клієнт встановлює вихідне з’єднання через TLS і WebSockets із gitnow[.]dev. Він може отримати інструкцію під’єднатися від зараженого комп’ютера до певної внутрішньої адреси та порту, а потім передавати TCP-трафік назад через зашифрований WebSocket-канал за моделлю, подібною до SOCKS5. 1
На практиці заражений ПК перетворюється на керований ззовні мережевий проксі. Це не означає автоматичного доступу до кожної внутрішньої системи: важливі мережеве розташування пристрою та наявні дозволи. Однак через такий тунель можуть стати доступними сервіси, які не видно безпосередньо з інтернету. Тому інцидент перетворюється з проблеми «шкідливе ПЗ на одному ПК» на потенційний шлях до внутрішньої мережі.
Окремий індикатор не завжди є доказом зараження. Важливо виявляти комбінації таких ознак:
ProgramData;LockScreenContentServer.exe не з очікуваного системного каталогу Windows, особливо разом із dui70.dll у незвичному або доступному для запису каталозі;HKCU або HKLM у гілці ...\CurrentVersion\Run;pythonw.exe або client.py у параметрах дії;pythonw.exe з аргументом client.py і вихідні TLS- або WebSocket-з’єднання з gitnow[.]dev;Перевірте DNS-, проксі-, міжмережеві, EDR-, TLS/SNI- та WebSocket-журнали на згадки gitnow[.]dev. Для повного переліку хешів, URL-адрес, шляхів до файлів, назв завдань і рекомендацій Microsoft слід звернутися до її опису кампанії: імена файлів та інфраструктура можуть змінюватися. 1
Організаціям варто обмежити використання PowerShell і Windows Terminal відповідно до ролей, застосовувати засоби контролю запуску програм, зокрема WDAC або AppLocker, де це доречно, і не покладатися лише на політику виконання PowerShell: вона не є повноцінним бар’єром безпеки. Принцип найменших привілеїв і відмова від непотрібних прав локального адміністратора зменшують наслідки успішної атаки.
Централізоване журналювання блоків сценаріїв PowerShell, зокрема події Event ID 4104, а також журналювання модулів, транскрипція за потреби, AMSI, EDR, захист від втручання та журналювання створення процесів допомагають відновити послідовність атаки. Браузерні та вебзасоби захисту також мають відстежувати перенаправлення зі зламаних сайтів, шкідливі ін’єкції скриптів, підозріле використання буфера обміну та відомі командні сервери. 1
Для користувачів правило має бути простим і однозначним: ніколи не вставляйте команди в «Виконати», командний рядок, PowerShell або Windows Terminal лише тому, що цього просить сайт, CAPTCHA, повідомлення браузера, реклама чи сторінка підтримки. Закрийте сторінку та повідомте про її URL відповідальним за безпеку.
TerminalFix показує, як довірені компоненти можуть стати частинами шкідливого ланцюжка. Підписаний виконуваний файл, Python, TLS, WebSockets, зображення та легітимний сайт окремо можуть виглядати звичайно. Тому ефективний захист залежить не лише від блокування окремого імені чи сигнатури, а й від кореляції поведінки, швидкої ізоляції пристроїв і негайного захисту облікових записів. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft повідомила про TerminalFix 28 серпня 2026 року — різновид ClickFix, який використовує фальшиві Cloudflare CAPTCHA для запуску шкідливого PowerShell.
Microsoft повідомила про TerminalFix 28 серпня 2026 року — різновид ClickFix, який використовує фальшиві Cloudflare CAPTCHA для запуску шкідливого PowerShell. Атака поєднує прихований ZIP архів у ProgramData, DLL sideloading через підписаний Windows компонент, стеганографію в PNG, автозапуск через реєстр і планувальник завдань.
Найважливіше правило для користувачів: справжня CAPTCHA ніколи не просить відкривати PowerShell або Windows Terminal і вставляти туди команду.