La campagne TerminalFix déploie un tunnel inverse via une intrusion en plusieurs étapes
Microsoft Threat Intelligence a observé une campagne TerminalFix, une variante de ClickFix, ciblant des organisations de plusieurs secteurs. La campagne utilise des sites Web compromis pour afficher une superposition de vérification CAPTCHA Cloudflare factice qui incite les utilisateurs à copier et exécuter une commande PowerShell malveillante. Contrairement aux variantes précédentes de ClickFix qui livrent généralement un seul infostealer, cette campagne déploie une chaîne d'attaque sophistiquée en plusieurs étapes combinant le sideloading de DLL, l'extraction de charge utile par stéganographie, une reconnaissance approfondie d'Active Directory et un implant de tunnel inverse personnalisé, donnant à l'attaquant un accès proxy persistant au niveau du réseau via l'hôte compromis. La chaîne d'attaque progresse de l'ingénierie sociale à la livraison de la charge utile, à la persistance, à la reconnaissance et enfin au tunneling réseau. Microsoft fournit des détections et des conseils de chasse.
Ce que nous savons
La campagne utilise des sites web compromis pour afficher une superposition de vérification CAPTCHA Cloudflare factice qui incite les utilisateurs à copier et exécuter une commande PowerShell malveillante.
▤ 1 sources›
La chaîne d'attaque comprend le sideloading de DLL, l'extraction de charge utile par stéganographie, la reconnaissance Active Directory et un implant personnalisé de tunnel inversé.
▤ 1 sources›
Microsoft Threat Intelligence a observé une campagne TerminalFix, une variante de ClickFix, ciblant des organisations dans plusieurs secteurs d'activité.
▤ 1 sources›
Le tunnel inversé fournit un accès proxy persistant au niveau du réseau via l'hôte compromis.
▤ 1 sources›
Microsoft fournit des détections et des conseils de chasse dans le blog.
▤ 1 sources›
Microsoft Threat Intelligence signale une campagne variante de ClickFix, TerminalFix, utilisant de fausses invites CAPTCHA et le sideloading de DLL pour déployer un tunnel inverse pour un accès réseau persistant.
Vérifié · 1 sourcesRapports en direct
Tout voirCommentaires 0
Discutez de cet événement dans des fils persistants. Le direct reste séparé.
Aucun commentaire. Lancez la discussion.