حملة TerminalFix تنشر نفقًا عكسيًا عبر اختراق متعدد المراحل
رصدت استخبارات التهديدات من مايكروسوفت حملة TerminalFix، وهي متغير من ClickFix، تستهدف منظمات في قطاعات متعددة. تستخدم الحملة مواقع ويب مخترقة لعرض طبقة تحقق مزيفة من Cloudflare CAPTCHA تخدع المستخدمين لنسخ وتنفيذ أمر PowerShell ضار. على عكس متغيرات ClickFix السابقة التي عادةً ما تسلّم برنامجًا ضارًا واحدًا لسرقة المعلومات، تنشر هذه الحملة سلسلة هجوم متعددة المراحل متطورة تجمع بين التحميل الجانبي لـ DLL، واستخراج الحمولة عبر إخفاء البيانات، واستطلاع واسع لـ Active Directory، وزرع نفق عكسي مخصص، مما يمنح المهاجم وصولًا وكيلًا مستمرًا على مستوى الشبكة عبر المضيف المخترق. تتقدم سلسلة الهجوم من الهندسة الاجتماعية إلى تسليم الحمولة، والثبات، والاستطلاع، وفي النهاية إنشاء النفق الشبكي. توفر مايكروسوفت إرشادات للكشف والبحث.
ما نعرفه
تستخدم الحملة مواقع إلكترونية مخترقة لعرض طبقة تحقق CAPTCHA مزيفة من Cloudflare تخدع المستخدمين لنسخ وتنفيذ أمر PowerShell ضار.
▤ 1 مصادر›
تتضمن سلسلة الهجوم تحميل DLL جانبي، واستخراج حمولة خفية (steganographic)، واستطلاع Active Directory، وزرع برمجي مخصص لنفق عكسي.
▤ 1 مصادر›
رصدت Microsoft Threat Intelligence حملة TerminalFix، وهي نسخة من ClickFix، تستهدف مؤسسات في عدة قطاعات.
▤ 1 مصادر›
يوفر النفق العكسي وصولاً وكيلاً مستمراً على مستوى الشبكة عبر المضيف المخترق.
▤ 1 مصادر›
توفر Microsoft كشفاً وإرشادات للصيد في المدونة.
▤ 1 مصادر›
أفادت استخبارات التهديدات من مايكروسوفت عن حملة TerminalFix، وهي متغير من ClickFix، تستخدم مطالبات CAPTCHA مزيفة وتحميلًا جانبيًا لـ DLL لنشر نفق عكسي للوصول المستمر إلى الشبكة.
موثق · 1 مصادرتقارير مباشرة
عرض الكلالتعليقات 0
ناقش الحدث في سلاسل دائمة. تبقى الدردشة المباشرة منفصلة.
لا تعليقات بعد. ابدأ النقاش.