Tillbaka till insikter

TerminalFix kan ge angripare fjärråtkomst via reverse tunnel

Microsoft varnar för en kampanj kallad TerminalFix som använder falska CAPTCHA-promptar, DLL sideloading och en reverse tunnel för utgående åtkomst. Svenska SMB bör snabbt kontrollera misstänkt beteende, stärka egresskontroller och följa Microsofts detektionsråd.

Det viktigaste

  • Microsoft varnar för kampanjen TerminalFix som använder falska CAPTCHA-promptar, DLL sideloading och en reverse tunnel.
  • Kampanjen kan ge angripare uthållig fjärråtkomst via utgående tunneltrafik — kontrollera egress och endpoint-beteenden nu.

Vad har hänt?

Microsoft Threat Intelligence publicerade 29 augusti 2026 en analys av en kampanj som kallas TerminalFix. Enligt Microsoft använder kampanjen flera steg där angripare lurer användare med falska CAPTCHA-promptar, utnyttjar DLL sideloading för att köra skadlig kod och etablerar en reverse tunnel för att få utgående åtkomst och fjärrkontroll.

TerminalFix

TerminalFix beskrivs som en flerstegsintrångskedja där social manipulation och tekniker för att förbli dolda kombineras. Microsoft har också publicerat detektions- och jaktvägledning för att hjälpa organisationer att hitta tecken på intrång.

Vem berörs?

Organisationer med Windows-miljöer och klienter som kör tredjepartsprogram utan strikt kontroll löper större risk eftersom DLL sideloading är en etablerad teknik på sådana system. Mindre och medelstora företag (SMB) i Sverige kan vara särskilt utsatta om de saknar segmentering, egresskontroll eller kontinuerlig endpointövervakning.

Särskilt sårbara är miljöer där användare kan luras att interagera med webbinnehåll (t.ex. CAPTCHA-liknande promptar) och där utgående trafik till externa servrar inte kontrolleras noggrant.

Gör så här nu

  1. Läs Microsofts analys och rekommendationer. Prioritera deras detektions- och jaktvägledning för att snabbt förstå vilka beteenden och loggar som ska granskas.

  2. Sök efter tecken på intrång: misstänkta CAPTCHA-promptar, ovanlig DLL-laddning i processlistor, och oväntad utgående trafik eller etablerade tunnelsessioner. Granska endpoint- och nätverksloggar i prioritetsordning.

  3. Begränsa egress och övervaka utgående anslutningar. Blockera eller granska trafik till okända externa destinationer och använd proxy-/firewallregler för att upptäcka ovanliga long-lived-anslutningar.

  4. Förhindra DLL sideloading: inför applikationskontroller (t.ex. allowlisting), blockera okända eller osignerade DLL:er och håll tredjepartsprogram uppdaterade.

  5. Stärk autentisering och åtkomstkontroller: se till att multifaktorautentisering används där möjligt och minska användares lokala privilegier.

  6. Isolera och undersök misstänkta system. Om du hittar indicier på kompromiss, isolera hosten från nätverket och genomför en incidentundersökning enligt etablerad praxis.

  7. Om du behöver hjälp att bedöma risk eller genomföra jakt och åtgärder, överväg att boka en genomgång eller att ta in extern incidentresurs.

Avslutningsvis: agera snabbt på Microsofts varning och prioritera sökningar efter de beteenden Microsoft pekar ut. Att kontrollera egress, hindra DLL sideloading och granska användarinteraktioner med oväntade webbpromptar minskar risken för att TerminalFix etablerar en fjärrtunnel i din miljö.

Källa: Microsoft Security Blog

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal