Tillbaka till insikter

TerminalFix kan ge angripare fjärråtkomst via reverse-tunnel-bakdörr

Microsoft varnar för en ny ClickFix-variant kallad TerminalFix som lurar användare att köra skadliga kommandon i Windows Terminal eller PowerShell. Angriparna använder falska Cloudflare-CAPTCHA för att få in en reverse-tunnel-bakdörr.

Det viktigaste

  • TerminalFix är en ny variant av ClickFix som enligt Microsoft lurar användare att köra skadliga kommandon i Windows Terminal eller PowerShell.
  • Angriparna använder falska Cloudflare-CAPTCHA-sidor för att få offer att klistra in och köra kommandon, vilket rapporteras leda till en reverse-tunnel-bakdörr.

Vad har hänt?

Microsoft har beskrivit en ny ClickFix-variant som benämns TerminalFix. Tekniken bygger på social ingenjörskonst för att få användare att manuellt köra en kommandorad i Windows Terminal eller PowerShell.

Enligt rapporter används falska Cloudflare CAPTCHAs som lockbete. När offret interagerar med sidan uppmanas de att klistra in och köra en kommando-rad, vilket i lyckade fall leder till att en reverse-tunnel-baserad bakdörr installeras på systemet.

Tidigare ClickFix-kampanjer riktade användare mot körfältet (Windows Run). TerminalFix använder enligt uppgifter samma grundidé men riktar sig nu mot Terminal- och PowerShell-miljöer, där en kommandorad lätt kan ge fjärråtkomst om den körs.

Vem berörs?

Svenska små och medelstora företag (SMB) som använder Windows på sina klienter kan vara relevanta mål, särskilt om anställda har möjlighet att köra PowerShell eller Windows Terminal utan begränsningar.

Organisationer där användare får instruktioner via webbsidor, chatt eller e-post för att köra kommandon är särskilt utsatta. Även miljöer med bristande körbegränsningar eller ofullständig övervakning av utgående nätverkstrafik kan få svårare att upptäcka och stoppa en reverse-tunnel-bakdörr.

Gör så här nu

  1. Informera och utbilda personalen. Förklara att de aldrig ska klistra in och köra kommandon från okända webbsidor eller CAPTCHA-promptar. Social ingenjörskonst är grundorsaken till attackens framgång.

  2. Begränsa möjligheten att köra PowerShell/Terminal. Inför principen om minsta privilegium, använd körbegränsningar (t.ex. AppLocker eller Windows Defender Application Control) där det är möjligt och hindra standardanvändare från att köra administrativa skript.

  3. Aktivera och granska loggning och övervakning. Säkerställ att händelseloggning från PowerShell och nätverksanslutningar loggas och övervakas för ovanliga utgående tunnelanslutningar.

  4. Kontrollera endpoints och EDR. Se till att era antivirus/EDR-signaturer och regler är uppdaterade och att ni har processövervakning som kan detektera installationsförsök av bakdörrar och persistence-mekanismer.

  5. Säkra fjärråtkomst och administratörskonton. Använd flerfaktorsautentisering och villkorlig åtkomst för administrativa konton och externa anslutningar för att minska risken vid en eventuell bakdörr.

  6. Vid misstanke om kompromiss: isolera den berörda enheten, bevara loggar och nätverkstrafik och genomför en forensisk analys. Om du vill ha hjälp kan du boka en genomgång för att bedöma risk och åtgärder.

Avslutningsvis: var försiktig med uppmaningar att köra kommandon och prioritera tekniska begränsningar av skalverktyg i era klientmiljöer.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal