A Microsoft reverse tunnel kapcsolatot kiépítő TerminalFix-támadásokra figyelmeztet

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Microsoft egy új, TerminalFix névre keresztelt ClickFix-változatra figyelmeztet, amely kompromittált weboldalakon megjelenő hamis Cloudflare CAPTCHA-ellenőrzésekkel veszi rá az áldozatokat rosszindulatú PowerShell-parancsok futtatására a Windows Terminalban.

A hagyományos ClickFix-támadások gyakran információlopó kártevők telepítéséhez vezetnek, a TerminalFix azonban egy összetettebb, több lépcsős behatolási láncot alkalmaz. Ennek végső célja egy reverse tunnel létrehozása, amelyen keresztül a támadó hozzáférhet az áldozat belső hálózatának további rendszereihez. A módszer azért is veszélyesebb a megszokott ClickFix-kampányoknál, mert a Windows Terminal és a PowerShell használatával összetettebb, több sorból álló szkriptek is végrehajthatók.

A fertőzés egy hamis CAPTCHA-üzenettel kezdődik, amely arra kéri a felhasználót, hogy az ellenőrzési folyamat részeként futtasson egy, a vágólapra automatikusan bemásolt PowerShell-parancsot. Ez egy ZIP-archívumot tölt le, amely egy legitim, digitálisan aláírt futtatható állományt és egy rosszindulatú DLL-fájlt tartalmaz. A DLL ezután dekódol és közvetlenül a memóriában elindít egy obfuszkált payloadot.

A támadás következő szakaszában a kiberbűnözők szteganográfiát alkalmaznak: futtatható állományokat és DLL-részleteket három PNG-kép pixeladataiba rejtenek. A képeket a fertőzött rendszer a támadók C2-szerveréről tölti le, majd a bennük található komponenseket a lemezen újra összeállítja. A kártevő a tartós jelenlét biztosítására egy ütemezett feladatot és egy Registry Run kulcsot is létrehoz, amelyek óránként aktiválják a rosszindulatú folyamatokat.

A fertőzött rendszeren a malware felderítést végez: tartományvezérlőket, adatbázisokat, biztonsági mentési szervereket, hálózati átjárókat és levelezőrendszereket keres, rendszerinformációkat gyűjt, valamint feltérképezi az Active Directory-környezetet.

A támadás kulcsfontosságú eleme egy egyedi, Python-alapú reverse tunnel modul, amely titkosított WebSocket-kapcsolaton keresztül kommunikál a gitnow[.]dev:443 címmel, és SOCKS5-jellegű TCP-proxyzást tesz lehetővé. Ennek segítségével a támadó a kompromittált gépet köztes hálózati pontként használhatja, és elérheti az onnan hozzáférhető belső IP-címeket, hosztneveket és portokat. A kapcsolat egyszerre több kommunikációs csatorna kezelését, valósághű böngésző User-Agent karakterláncok váltogatását, keepalive funkciót és távoli leállítást is támogat.

A Microsoft szerint az ilyen módon megszerzett hozzáférés később oldalirányú mozgásra, jogosultságkiterjesztésre, hitelesítő adatok eltulajdonítására, biztonsági megoldások letiltására, adatszivárogtatásra vagy akár zsarolóvírus telepítésére is felhasználható.

A kutatók a PowerShell futtatásának korlátozását és naplózását, a LockScreenContentServer.exe szokatlan elérési útvonalakon történő megjelenésének figyelését, valamint a böngészők és végpontvédelmi megoldások megerősítését javasolják.

(forrás)