Microsoft ghi nhận TerminalFix ngày 28/8/2026 như một biến thể của ClickFix, sử dụng CAPTCHA Cloudflare giả để khiến người dùng Windows chạy PowerShell độc hại. Chuỗi tấn công kết hợp tệp ZIP ẩn trong ProgramData, DLL sideloading qua LockScreenContentServer.exe đã được ký, payload giấu trong ảnh PNG, cùng cơ chế duy...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix là một chiến dịch kỹ nghệ xã hội được Microsoft ghi nhận ngày 28/8/2026. Đây là biến thể của kỹ thuật ClickFix: thay vì khai thác lỗ hổng trình duyệt, kẻ tấn công thuyết phục chính người dùng tự chạy mã độc. Chiến dịch có thể bắt đầu từ một website hợp pháp đã bị xâm nhập, nhưng kết thúc bằng việc thiết lập đường hầm ngược (reverse tunnel), tạo tuyến đi qua máy Windows bị nhiễm tới các dịch vụ nội bộ mà máy này có thể truy cập. 1
Nạn nhân truy cập một website hợp pháp đã bị chỉnh sửa. Một lớp phủ trông giống Cloudflare Turnstile xuất hiện với yêu cầu quen thuộc kiểu “xác minh bạn là con người”. Tuy nhiên, bước tiếp theo mới là cái bẫy: trang web hướng dẫn người dùng sao chép nội dung rồi dán vào Windows Terminal hoặc PowerShell.
Đây là dấu hiệu cảnh báo rõ ràng. CAPTCHA và Turnstile là các tương tác diễn ra trong trình duyệt; chúng không yêu cầu người dùng mở cửa sổ dòng lệnh hay thực thi nội dung từ clipboard. TerminalFix dựa vào việc nạn nhân tưởng lệnh đó là một phần của quy trình xác minh thay vì nhận ra mình đang chạy mã. 1
Việc hướng người dùng tới Windows Terminal hoặc PowerShell cũng cho phép kẻ tấn công đưa vào các lệnh phức tạp, nhiều dòng, thay vì chỉ dựa vào một mồi nhử trong hộp thoại Run truyền thống. 1
Sau khi lệnh được thực thi, chiến dịch trải qua nhiều lớp nhằm trộn hoạt động độc hại với công cụ đáng tin cậy và những tệp có vẻ bình thường:
C:\ProgramData.LockScreenContentServer.exe — một tệp được Microsoft ký — cạnh các tệp dui70.dll do kẻ tấn công kiểm soát. Khi chương trình tìm thư viện cần thiết trong cùng thư mục, nó nạp DLL độc hại thay vì một thư viện hợp lệ. Chữ ký của tệp EXE không khiến DLL đi kèm trở nên đáng tin cậy.Với đội ngũ phòng thủ, điều này có nghĩa là chặn một tên tệp đơn lẻ sẽ không đủ. Cần liên kết nhiều hành vi trên dữ liệu giám sát endpoint: PowerShell được thực thi, tệp ZIP được giải nén, tệp bất thường xuất hiện trong ProgramData, DLL được nạp, ảnh được truy cập và cơ chế duy trì được tạo mới.
Theo phân tích của Microsoft, mã độc thực hiện hoạt động thu thập thông tin về hệ thống, người dùng, tiến trình, dịch vụ, mạng và bối cảnh bảo mật. Nó cũng do thám Active Directory (dịch vụ thư mục thường được dùng để quản lý người dùng, máy tính và tài nguyên trong mạng doanh nghiệp), qua đó nhận diện môi trường miền cùng những hệ thống hoặc tài khoản có thể có giá trị cho các bước tiếp theo. 1
Các truy vấn đáng ngờ tới dịch vụ thư mục từ một máy trạm thông thường cần được chú ý, đặc biệt khi xuất hiện cùng chuỗi thực thi TerminalFix. Dấu hiệu có thể bao gồm việc liệt kê domain controller, người dùng, nhóm, quan hệ trust, thư mục chia sẻ, hệ thống từ xa hoặc tài khoản đặc quyền.
Thành phần đáng lo ngại nhất là implant Python client.py, được khởi chạy bằng pythonw.exe. Do pythonw.exe thường không mở cửa sổ console, tiến trình này có thể khó bị người dùng phát hiện hơn một chương trình dòng lệnh thông thường. 1
Client kết nối ra ngoài qua TLS và WebSockets tới gitnow[.]dev. Nó có thể nhận chỉ thị yêu cầu máy nạn nhân kết nối tới một địa chỉ và cổng bên trong, sau đó chuyển tiếp lưu lượng TCP qua kết nối WebSocket được mã hóa theo mô hình tương tự SOCKS5. 1
Nói cách khác, máy tính bị nhiễm có thể trở thành một proxy mạng do kẻ tấn công điều khiển từ bên ngoài. Đường hầm không tự động mở quyền truy cập tới mọi hệ thống nội bộ — khả năng tiếp cận và quyền hạn của máy nạn nhân vẫn là yếu tố quyết định. Tuy vậy, nó có thể làm lộ các dịch vụ vốn không thể truy cập trực tiếp từ Internet công cộng, biến sự cố trên một máy tính thành vấn đề xâm nhập mạng nội bộ.
Không nên xem bất kỳ chỉ dấu đơn lẻ nào là bằng chứng kết luận. Hãy tìm các tổ hợp tín hiệu sau:
ProgramData.LockScreenContentServer.exe chạy ngoài thư mục Windows vốn có, đặc biệt khi nằm cạnh dui70.dll trong một thư mục bất thường hoặc có quyền ghi của người dùng.HKCU hoặc HKLM tại ...\CurrentVersion\Run.pythonw.exe, hay client.py.pythonw.exe được khởi chạy với đối số client.py và tạo kết nối TLS hoặc WebSocket ra gitnow[.]dev.Hãy tìm kiếm gitnow[.]dev trong dữ liệu DNS, proxy, tường lửa, EDR, TLS/SNI và WebSocket. Để có danh sách đầy đủ về hash, URL, đường dẫn tệp, tên tác vụ và hướng dẫn phát hiện, nên đối chiếu bản phân tích TerminalFix của Microsoft, bởi tên tệp và hạ tầng điều khiển có thể thay đổi. 1
Doanh nghiệp nên giới hạn PowerShell và Windows Terminal theo vai trò công việc, đồng thời áp dụng kiểm soát ứng dụng như WDAC hoặc AppLocker khi phù hợp. Không nên xem Execution Policy là ranh giới bảo mật duy nhất. Mô hình đặc quyền tối thiểu và việc loại bỏ quyền quản trị cục bộ không cần thiết sẽ hạn chế tác động nếu người dùng mắc bẫy.
Cần bật và thu thập tập trung PowerShell Script Block Logging, trong đó có Event ID 4104, cùng Module Logging và Transcription khi phù hợp. AMSI, EDR, cơ chế chống can thiệp, log tạo tiến trình và dòng lệnh cũng giúp tái dựng toàn bộ chuỗi thực thi. Các biện pháp bảo vệ web và trình duyệt nên theo dõi chuyển hướng từ website bị xâm nhập, script độc hại được chèn vào trang, thao tác clipboard đáng ngờ và hạ tầng điều khiển đã biết. 1
Với người dùng, hãy ghi nhớ một quy tắc đơn giản: không bao giờ dán lệnh vào Run, Command Prompt, PowerShell hoặc Windows Terminal chỉ vì một website, CAPTCHA, quảng cáo, lỗi trình duyệt hay trang hỗ trợ yêu cầu như vậy. Hãy đóng trang và báo cáo URL cho bộ phận phụ trách.
TerminalFix cho thấy các thành phần đáng tin cậy vẫn có thể bị ghép thành một chuỗi tấn công: tệp EXE đã ký, Python, TLS, WebSockets, ảnh và website hợp pháp đều có thể trông bình thường nếu xem riêng lẻ. Vì vậy, phòng thủ hiệu quả cần dựa trên việc liên kết hành vi, cô lập endpoint nhanh chóng và bảo vệ danh tính — thay vì chỉ chặn một tên tệp hoặc chữ ký mã độc. 1
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Microsoft ghi nhận TerminalFix ngày 28/8/2026 như một biến thể của ClickFix, sử dụng CAPTCHA Cloudflare giả để khiến người dùng Windows chạy PowerShell độc hại.
Microsoft ghi nhận TerminalFix ngày 28/8/2026 như một biến thể của ClickFix, sử dụng CAPTCHA Cloudflare giả để khiến người dùng Windows chạy PowerShell độc hại. Chuỗi tấn công kết hợp tệp ZIP ẩn trong ProgramData, DLL sideloading qua LockScreenContentServer.exe đã được ký, payload giấu trong ảnh PNG, cùng cơ chế duy trì qua Registry và Scheduled Tasks.
Quy tắc quan trọng nhất: CAPTCHA hợp lệ không bao giờ yêu cầu mở PowerShell hoặc Windows Terminal rồi dán lệnh.