Tillbaka till insikter

TerminalFix kan ge angripare fjärråtkomst via reverse tunnels

Microsoft varnar för en ny ClickFix-variant kallad TerminalFix som lurar användare att köra skadliga PowerShell-kommandon i Windows Terminal. Angripare använder falska Cloudflare CAPTCHA och reverse tunnels för att få fjärråtkomst.

Det viktigaste

  • Microsoft varnar för en ny ClickFix-variant kallad TerminalFix som använder falska Cloudflare CAPTCHA-promptar för att lura offer.
  • Angriparna får användare att köra skadliga PowerShell-kommandon i Windows Terminal, vilket rapporteras användas för att skapa reverse tunnels och möjliggöra fjärråtkomst.

Vad har hänt?

Microsoft varnar för TerminalFix, en ny variant av ClickFix. Enligt rapporter används komprometterade webbplatser som visar falska Cloudflare CAPTCHA-promptar för att lura besökare.

Under attacken uppmanas användare att kopiera och köra ett PowerShell-kommando i Windows Terminal. När kommandot körs sägs angriparna etablera reverse tunnels som kan ge dem fjärråtkomst till den infekterade maskinen eller nätverket.

Hur TerminalFix fungerar

TerminalFix kombinerar social engineering (falska CAPTCHA-meddelanden) med körning av PowerShell i Windows Terminal. Den här metoden utnyttjar att användare ibland blir ombedda att klistra in och köra kommandon för att "lösa" ett problem på en webbplats.

Genom att använda Windows Terminal för att köra PowerShell-kommandon kan angripare starta bakgrundsprocesser och tunnlar som upprätthåller kontakt tillbaka till en angriparstyrd server (reverse tunnel). Detta möjliggör fjärrstyrning och vidare spridning om inte åtgärder vidtas.

Vem berörs?

Särskilt utsatta är organisationer där användare har administrativa rättigheter eller där Windows Terminal och PowerShell används utan begränsningar. Mindre och medelstora svenska företag (SMB) med standardkonfigurationer för Windows kan påverkas om anställda luras att köra kommando rakt i terminalen.

Företag med användare som ofta utför felsökning, klistrar in kommandon från webben eller inte använder restriktiva körpolicyer för skript är i riskzonen. Även miljöer där utgående trafik inte är ordentligt övervakad kan få svårare att upptäcka reverse tunnels.

Gör så här nu

  1. Avbryt och isolera: Om du misstänker att en användare kört kommandon som följd av en falsk CAPTCHA, koppla omedelbart bort berörd dator från nätverket och starta incidenthantering.
  2. Informera användare: Varna anställda om den specifika luren — kopiera aldrig och kör inte okända kommandon från webbsidor, även om de ser ut att komma från Cloudflare eller liknande tjänster.
  3. Begränsa exekvering: Implementera restriktioner för PowerShell och Windows Terminal-användning (exekveringspolicyer, AppLocker eller motsvarande) så att endast godkända skript får köras.
  4. Övervaka och logga: Aktivera detaljerad loggning för PowerShell och nätverkstrafik. Sök efter tecken på outbound connections som kan vara reverse tunnels och misstänkt processaktivitet.
  5. Nätverksskydd: Blockera eller övervaka ovanliga utgående anslutningar och använd egress-filter, proxy eller IDS/IPS för att upptäcka tunnlingtrafik.
  6. Granska webbplatser och sårbarheter: Kontrollera era externa webbplatser för komprometterad innehåll och hårdvarutoken. Behöver ni stöd med genomgång och incidenthantering, boka en genomgång.

Avslutningsvis: informera era användare, begränsa möjligheten att köra osäkra kommandon och se över nätverksövervakningen. Snabb isolering och tydliga policys minskar risken för att TerminalFix etablerar en fjärrtunnel.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal