TerminalFix-Kampagne setzt Reverse Tunnel durch mehrstufigen Angriff ein
Microsoft Threat Intelligence hat eine TerminalFix-Kampagne beobachtet, eine Variante von ClickFix, die Organisationen in mehreren Branchen angreift. Die Kampagne nutzt kompromittierte Websites, um eine gefälschte Cloudflare-CAPTCHA-Verifizierungsüberlagerung anzuzeigen, die Benutzer dazu verleitet, einen bösartigen PowerShell-Befehl zu kopieren und auszuführen. Im Gegensatz zu früheren ClickFix-Varianten, die typischerweise einen einzelnen Infostealer liefern, setzt diese Kampagne eine ausgeklügelte mehrstufige Angriffskette ein, die DLL-Sideloading, steganografische Payload-Extraktion, umfangreiche Active-Directory-Aufklärung und einen benutzerdefinierten Reverse-Tunnel-Implant kombiniert, was dem Angreifer dauerhaften Proxy-Zugriff auf Netzwerkebene über den kompromittierten Host ermöglicht. Die Angriffskette verläuft von Social Engineering über Payload-Zustellung, Persistenz, Aufklärung und schließlich Netzwerk-Tunneling. Microsoft bietet Erkennungs- und Jagdanleitungen.
Was wir wissen
Die Kampagne nutzt kompromittierte Websites, um eine gefälschte Cloudflare-CAPTCHA-Überlagerung anzuzeigen, die Benutzer dazu verleitet, einen bösartigen PowerShell-Befehl zu kopieren und auszuführen.
▤ 1 Quellen›
Die Angriffskette umfasst DLL-Sideloading, steganografische Payload-Extraktion, Active-Directory-Aufklärung und eine benutzerdefinierte Reverse-Tunnel-Implantierung.
▤ 1 Quellen›
Microsoft Threat Intelligence beobachtete eine TerminalFix-Kampagne, eine Variante von ClickFix, die Organisationen in mehreren Branchen angreift.
▤ 1 Quellen›
Der Reverse-Tunnel bietet persistenten Proxy-Zugriff auf Netzwerkebene über den kompromittierten Host.
▤ 1 Quellen›
Microsoft stellt in dem Blog Erkennungen und Jagdanleitungen bereit.
▤ 1 Quellen›
Microsoft Threat Intelligence berichtet über eine TerminalFix-Kampagne, eine Variante von ClickFix, die gefälschte CAPTCHA-Aufforderungen und DLL-Sideloading nutzt, um einen Reverse Tunnel für dauerhaften Netzwerkzugriff einzusetzen.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.