Microsoft heeft details bekendgemaakt van een nieuwe ClickFix-variant, genaamd TerminalFixdat tot doel heeft gebruikers te misleiden zodat ze een kwaadaardige opdracht uitvoeren in Windows Terminal of PowerShell.
“Terwijl traditionele ClickFix-campagnes slachtoffers naar het Windows Run-dialoogvenster leiden, passen TerminalFix-campagnes dezelfde techniek toe, maar sturen gebruikers in plaats daarvan naar Windows Terminal of PowerShell, waardoor de kans groter wordt dat complexe, meerregelige scripts succesvol worden uitgevoerd”, aldus Microsoft-beveiligingsonderzoekers Sagar Patil, Suriyaraj Natarajan en Parasharan Raghavan in een analyse die deze week is gepubliceerd.
De campagne, die zich richt op organisaties in meerdere sectoren, gebruikt gecompromitteerde websites als startpunt voor valse Cloudflare CAPTCHA-verificaties die nietsvermoedende sitebezoekers ertoe aanzetten een kwaadaardige PowerShell-opdracht te kopiëren en uit te voeren.
De aanvalsketen is, volgens de Windows-maker, een geavanceerd, uit meerdere fasen bestaand proces dat gebruik maakt van DLL-sideloading, steganografische payload-extractie, uitgebreide Active Directory-verkenning en een op maat gemaakt, aangepast omgekeerde-tunnelimplantaat dat de aanvaller persistente proxy-toegang op netwerkniveau verleent via de geïnfecteerde machine.
De PowerShell-opdracht is specifiek ontworpen om een ZIP-archief te downloaden dat een legitiem binair bestand (“LockScreenContentServer.exe”) en een frauduleuze DLL (“dui70.dll”) bevat om een DLL-sideloading-aanval te starten.
De sideloaded DLL is verantwoordelijk voor het ophalen van payloads in de volgende fase die verborgen zijn in PNG-afbeeldingen van externe domeinen (“bestsocialmedianewspapper(.)com” of “offlineupdater(.)com”), zorgt voor persistentie via zowel Registry Run-sleutels als geplande taken, voert domeinverkenning uit en implementeert vervolgens een op Python gebaseerd reverse-tunnel command-and-control (C2)-implantaat.
De achterdeur (“client.py”) is uitgerust om willekeurig TCP-verkeer terug te tunnelen naar de door de aanvaller gecontroleerde infrastructuur (“gitnow(.)dev:443”) via een gecodeerd WebSocket-kanaal, en stelt de C2-server in staat elke host te bereiken die zichtbaar is vanaf het netwerk van het slachtoffer.
De verkenningsfase omvat de volgende stappen:
- Verzamel systeemmetagegevens
- Voer detectie van domeinvertrouwen, inventarisatie van domeinbeheerders en zoekopdrachten naar gebruikers en computers in Active Directory uit
- Ping benoemde servers om de interne netwerktopologie in kaart te brengen
De aanval levert ook een aanhoudende PowerShell-bestandsloop op die een tekstbestand controleert op nieuwe opdrachten, deze uitvoert via Invoke-Expression en de resultaten naar een uitvoerbestand schrijft.
“Dit type inbraak is bijzonder gevaarlijk omdat het aanvallers directe toegang geeft tot het interne netwerk van een organisatie via de omgekeerde tunnel”, aldus Microsoft. “De waargenomen verkennings- en reverse-tunnel-mogelijkheden kunnen een aanvaller in staat stellen om aanvullende systemen van een gecompromitteerde host te identificeren en te bereiken.”
De technologiegigant heeft gewaarschuwd dat dergelijke toegang verder kan worden misbruikt om privileges te escaleren, beveiligingscontroles uit te schakelen, gevoelige gegevens te exfiltreren en ransomware in te zetten, waardoor TerminalFix een ernstige bedreiging voor bedrijfsomgevingen wordt.
Om de dreiging te beperken, wordt geadviseerd om de uitvoering van PowerShell- en Run-dialoogvensters voor standaardgebruikers te beperken via AppLocker, Programmacontrole voor Windows of Groepsbeleid; overweeg om het Windows Run-dialoogvenster (“Win+R”) te blokkeren of te controleren als dit niet nodig is; monitor voor DLL-sideloading-indicatoren; medewerkers trainen om op ClickFix-aanvallen te letten; en schakel logboekregistratie van PowerShell-scriptblokken in om versluierde of gecodeerde opdrachten te detecteren en analyseren.