Microsoft 於 2026 年 8 月 28 日披露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘騙 Windows 用戶執行惡意 PowerShell。 攻擊鏈結合隱藏 ZIP 壓縮檔、透過已簽署 Windows 程式進行 DLL 側載、PNG 隱寫術,以及 Registry 和排程工作持久化。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix 是 Microsoft 於 2026 年 8 月 28 日記錄的一項社交工程攻擊活動,屬於 ClickFix 技術的變種。它並非利用瀏覽器漏洞,而是靠假冒的驗證流程,誘騙用戶親手執行惡意程式碼。攻擊最終可能在受感染的 Windows 電腦上建立持久化反向隧道,讓攻擊者借道連接該電腦能夠接觸到的內部服務。1
受害者首先瀏覽一個已被入侵、表面上仍然正常的網站。網站其後顯示一個仿冒 Cloudflare Turnstile 的「驗證你係人類」介面,看起來與一般 CAPTCHA 相當相似。
真正的陷阱在下一步:頁面要求訪客複製一段內容,再貼到 Windows Terminal 或 PowerShell 執行。
這其實是非常明顯的警號。CAPTCHA 或 Turnstile 本質上是瀏覽器內的互動驗證,正常情況下不會要求用戶開啟命令列工具,更不會要求執行剪貼簿內容。TerminalFix 正正利用用戶以為指令只是驗證程序一部分,而沒有意識到自己正在執行程式碼。1
與傳統 ClickFix 叫人開啟「執行」視窗相比,要求使用 Windows Terminal 或 PowerShell,亦方便攻擊者投放更複雜、包含多行內容的指令。1
指令一旦執行,攻擊便會經過多層步驟,刻意借用受信任工具及看似普通的檔案,增加偵測難度:
C:\ProgramData 底下較不顯眼的資料夾。LockScreenContentServer.exe,與攻擊者控制的 dui70.dll 檔案放在一起。由於該執行檔會在本機資料夾尋找所需程式庫,結果便可能載入惡意 DLL。這是濫用已簽署執行檔的信任關係,並不代表 DLL 本身是合法檔案。對防守方而言,這種結構意味著單純封鎖一個檔名通常並不足夠。需要將 PowerShell 執行、解壓縮、異常檔案位置、DLL 載入、圖片存取,以及持久化活動等行為,在端點遙測中串連分析。
Microsoft 的分析指出,惡意程式會收集主機及網絡資料,包括系統、用戶、程序、服務、網絡及安全環境等資訊。同時,它亦會進行 Active Directory 偵察,了解受害組織的網域環境,尋找可能有利於下一步入侵的系統或帳戶。1
因此,保安團隊應特別留意:如果一部平日不會進行大量目錄服務查詢的普通工作站,突然開始列舉網域控制站、用戶、群組、信任關係、共享資料夾、遠端系統或高權限帳戶,而之前又出現 TerminalFix 的執行鏈,這種組合便值得優先調查。
這次活動最值得注意的部分,是由 pythonw.exe 啟動的 Python client.py 植入程式。由於 pythonw.exe 一般不會顯示正常的主控台視窗,用戶可能較難察覺它正在運作。1
該客戶端透過 TLS 及 WebSockets,向 gitnow[.]dev 建立對外通訊。它可以接收指示,要求受感染電腦連接某個內部 IP 位址及連接埠,再以類似 SOCKS5 的方式,將取得的 TCP 流量經加密的 WebSocket 連線轉送出去。1
簡單講,受感染電腦可能會變成由外部操控的網絡代理。反向隧道不代表攻擊者自動可以進入所有內部系統,實際可達範圍仍然取決於該電腦的網絡連通性及權限;但原本無法直接從互聯網連接的內部服務,便可能因此暴露出來。事件亦不再只是「一部電腦中毒」,而是演變成內部網絡被當作跳板的問題。
不要將任何單一指標視為確診證據,應該集中搜尋以下訊號的組合:
ProgramData 位置寫入壓縮檔及執行檔。LockScreenContentServer.exe 在預期的 Windows 系統資料夾以外執行,尤其是與 dui70.dll 一同出現在不尋常或用戶可寫入的位置。HKCU 或 HKLM 底下的 ...\CurrentVersion\Run 值。pythonw.exe 或 client.py。pythonw.exe 以 client.py 作為參數啟動,並向 gitnow[.]dev 發出 TLS 或 WebSocket 對外連線。保安團隊亦應在 DNS、代理伺服器、防火牆、EDR、TLS/SNI 及 WebSocket 遙測中搜尋 gitnow[.]dev。不過,Microsoft 的完整公告仍應作為雜湊值、網址、檔案路徑、排程工作名稱及偵測建議的主要參考,因為檔名及攻擊基礎設施都有可能改變。1
企業應按工作需要限制 PowerShell 及 Windows Terminal 的使用,並在合適情況下採用 WDAC 或 AppLocker 等應用程式控制。不要只依賴 PowerShell Execution Policy,因為它本身並不是安全邊界。最小權限原則,以及取消不必要的本機管理員權限,亦可減低誘騙成功後的影響。
集中收集 PowerShell Script Block Logging,包括事件識別碼 4104;在適當情況下亦啟用模組記錄及轉錄功能,再配合 AMSI、端點偵測、篡改防護,以及程序建立記錄,有助重建整條執行鏈。瀏覽器及網絡防護亦應監察被入侵網站重新導向、惡意腳本注入、可疑剪貼簿操作及已知命令與控制基礎設施。1
員工培訓可以集中在一條容易記住的規則:無論網站、CAPTCHA、瀏覽器錯誤、廣告或所謂支援頁面點樣要求,都不要將指令貼入「執行」、命令提示字元、PowerShell 或 Windows Terminal。 直接關閉頁面,並向 IT 或保安團隊報告網址。
TerminalFix 的教訓是,受信任元件也可以被串連成惡意攻擊鏈。已簽署執行檔、Python、TLS、WebSockets、圖片檔案,以及表面正常的網站,單獨看起來都可能沒有問題。因此,有效防守不能只靠封鎖一個檔名或簽章,而要依靠行為關聯分析、迅速隔離端點,以及及早保護帳戶身份。1
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Microsoft 於 2026 年 8 月 28 日披露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘騙 Windows 用戶執行惡意 PowerShell。
Microsoft 於 2026 年 8 月 28 日披露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘騙 Windows 用戶執行惡意 PowerShell。 攻擊鏈結合隱藏 ZIP 壓縮檔、透過已簽署 Windows 程式進行 DLL 側載、PNG 隱寫術,以及 Registry 和排程工作持久化。
最重要的防範原則很簡單:正常 CAPTCHA 絕對不會要求你開啟 PowerShell 或 Windows Terminal,再貼上及執行指令。