Microsoft 於 2026 年 8 月 28 日揭露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘使 Windows 使用者執行惡意 PowerShell。 攻擊鏈結合隱藏於 ProgramData 的 ZIP 封存檔、透過簽署 Windows 程式進行 DLL 側載、PNG 隱寫術、登錄檔 Run 項目、排程工作,以及 Python WebSocket 植入程式。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix 是 Microsoft 於 2026 年 8 月 28 日記錄的一項社交工程攻擊活動,屬於 ClickFix 技術的變種。它不需要利用瀏覽器漏洞,而是誘騙使用者親自執行程式碼;攻擊最終可能在受感染的 Windows 電腦上建立持久化反向通道,讓攻擊者借道連入該裝置可觸及的內部服務。1
受害者首先造訪遭入侵、但外觀看似正常的網站。網站隨後顯示仿冒 Cloudflare Turnstile 的「驗證你是人類」視窗,要求使用者完成熟悉的驗證步驟。
真正的陷阱在下一步:頁面要求使用者複製內容,然後貼到 Windows Terminal 或 PowerShell 中執行。
這其實是非常明顯的警訊。CAPTCHA 或 Turnstile 是瀏覽器內的互動式驗證,不需要使用者開啟命令列,也不會要求執行剪貼簿中的內容。TerminalFix 正是利用使用者把這段指令誤認為驗證流程的一部分,而不是把它視為程式碼。1
相較於傳統 ClickFix 只誘導使用者開啟「執行」對話方塊,要求改用 Windows Terminal 或 PowerShell,也讓攻擊者能夠投遞更複雜的多行指令。1
指令一旦被執行,攻擊活動會透過多個階段,把惡意行為偽裝在可信工具與看似普通的檔案之中:
C:\ProgramData 底下較不顯眼的目錄。LockScreenContentServer.exe 與攻擊者控制的 dui70.dll 放在一起。當該執行檔從所在目錄尋找所需程式庫時,便可能載入惡意 DLL。這是濫用簽署執行檔所帶有的信任,而不是代表 DLL 本身是合法的。對防禦者而言,這代表單純封鎖某一個檔名通常不足以阻止攻擊。應將 PowerShell 執行、封存檔解壓縮、異常檔案路徑、DLL 載入、圖片存取,以及持久化設定等行為,透過端點遙測加以關聯分析。
Microsoft 的分析指出,這項活動會進行主機與網路偵察,涵蓋系統、使用者、程序、服務、網路與安全性環境等資訊。惡意程式也會偵察 Active Directory(AD),協助攻擊者了解網域環境,以及可能適合後續入侵的系統或帳戶。1
因此,若一般工作站出現可疑的目錄服務查詢,而且同時符合 TerminalFix 的執行鏈,安全團隊應提高警覺。值得關注的活動包括列舉網域控制站、使用者、群組、信任關係、網路分享、遠端系統或具特殊權限的帳戶。
這項攻擊最具影響力的元件,是透過 pythonw.exe 啟動的 Python client.py 植入程式。由於 pythonw.exe 通常不會顯示一般命令列視窗,使用者可能比面對傳統命令列程式時更難察覺它正在執行。1
該用戶端透過 TLS 與 WebSockets 對外連線至 gitnow[.]dev。它可以接收指令,要求受害電腦連線至某個內部位址與連接埠,再以類似 SOCKS5 的模式,透過加密的 WebSocket 連線轉送 TCP 流量。1
換句話說,受感染的電腦可能被變成由外部操控的網路代理。這並不代表攻擊者自動取得所有內部系統的存取權,因為實際連通性與權限仍然是限制因素;但原本無法直接從公開網際網路連入的內部服務,可能因此暴露出來。事件影響也就不再只是「一台電腦中毒」,而是演變成內部網路存取問題。
不要把任何單一跡象視為確定證據,應優先尋找下列訊號的組合:
ProgramData 路徑寫入封存檔與執行檔。LockScreenContentServer.exe 在預期的 Windows 目錄以外執行,尤其是與 dui70.dll 一起出現在異常或使用者可寫入的位置。HKCU、HKLM 下的 ...\CurrentVersion\Run 值。pythonw.exe 或 client.py。pythonw.exe 以 client.py 為參數啟動,並對 gitnow[.]dev 產生 TLS 或 WebSocket 對外連線。應在 DNS、Proxy、防火牆、EDR、TLS/SNI 與 WebSocket 遙測中搜尋 gitnow[.]dev。同時,請以 Microsoft 公告中的完整雜湊值、URL、檔案路徑、工作名稱與偵測建議作為調查基礎,因為檔名與攻擊基礎設施可能隨時變更。1
組織應依職務需求限制 PowerShell 與 Windows Terminal,並在適當情況下使用 WDAC 或 AppLocker 等應用程式控制工具;不要只把執行原則當成安全邊界。落實最小權限,以及移除不必要的本機系統管理員權限,也能降低誘騙成功後的影響範圍。
集中收集 PowerShell Script Block Logging(包括事件識別碼 4104),並視情況啟用模組記錄與轉錄功能;搭配 AMSI、端點偵測、竄改防護及程序建立記錄,有助於重建完整的執行鏈。瀏覽器與網路安全控制也應留意遭入侵網站重新導向、惡意指令碼注入、可疑剪貼簿操作,以及已知命令與控制基礎設施。1
使用者教育則應聚焦於一條容易記住的規則:不要因為網站、CAPTCHA、瀏覽器錯誤、廣告或支援頁面的指示,就把指令貼到「執行」、命令提示字元、PowerShell 或 Windows Terminal 中。 關閉頁面,並回報該 URL。
TerminalFix 顯示,可信元件也可能被串入惡意攻擊鏈。簽署執行檔、Python、TLS、WebSockets、圖片檔案與合法網站,單獨看來都可能很普通;有效的防禦因此不能只依靠封鎖單一檔名或特徵,而必須關聯分析行為、迅速隔離端點,並及早保護使用者身分。1
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Microsoft 於 2026 年 8 月 28 日揭露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘使 Windows 使用者執行惡意 PowerShell。
Microsoft 於 2026 年 8 月 28 日揭露 TerminalFix,這是一種 ClickFix 變種,利用假 Cloudflare CAPTCHA 誘使 Windows 使用者執行惡意 PowerShell。 攻擊鏈結合隱藏於 ProgramData 的 ZIP 封存檔、透過簽署 Windows 程式進行 DLL 側載、PNG 隱寫術、登錄檔 Run 項目、排程工作,以及 Python WebSocket 植入程式。
最重要的使用者守則很簡單:正規 CAPTCHA 不會要求你開啟 PowerShell 或 Windows Terminal,再貼上並執行指令。