کمپین TerminalFix با کپچای جعلی کلادفلر، بکدور تونل معکوس را روی سیستم قربانیان مستقر میکند
اخبار داغ فناوری اطلاعات و امنیت شبکهمایکروسافت جزئیات یک کمپین مهندسی اجتماعی تازه را منتشر کرده که در آن، نسخهای جدید از تکنیک شناختهشده ClickFix با نام TerminalFix مورد استفاده قرار میگیرد. هدف این کمپین، فریب کاربران برای اجرای یک دستور مخرب در محیط Windows Terminal یا PowerShell است؛ رویکردی که برخلاف نمونههای سنتیتر، احتمال اجرای موفق اسکریپتهای پیچیده و چندخطی را بهطور قابلتوجهی افزایش میدهد.
تفاوت TerminalFix با حملات سنتی ClickFix
پژوهشگران امنیتی مایکروسافت — ساگار پاتیل، سوریاراج ناتاراجان و پاراشاران راقاوان — در تحلیلی که این هفته منتشر شده، توضیح دادهاند که کمپینهای سنتی ClickFix معمولاً قربانیان را به سمت پنجره Run ویندوز هدایت میکنند، اما کمپینهای TerminalFix همان تکنیک را به کار میگیرند و در عوض کاربران را به سمت Windows Terminal یا PowerShell سوق میدهند؛ رویکردی که احتمال اجرای موفق اسکریپتهای پیچیده و چندخطی را افزایش میدهد.
این کمپین که سازمانهایی در بخشهای مختلف را هدف قرار داده، از وبسایتهای بهخطرافتاده بهعنوان نقطه شروع استفاده میکند تا صفحات جعلی تأیید کپچای کلادفلر را به بازدیدکنندگان ناآگاه نمایش دهد؛ صفحاتی که آنها را ترغیب میکنند یک دستور مخرب PowerShell را کپی و اجرا کنند.
زنجیره حمله چندمرحلهای و پیچیده
به گفته مایکروسافت، این زنجیره حمله فرایندی پیچیده و چندمرحلهای است که از تکنیکهایی نظیر DLL Sideloading، استخراج بار مخرب از طریق استگانوگرافی (Steganography)، شناسایی گسترده محیط Active Directory، و یک ایمپلنت اختصاصی تونل معکوس (Reverse-Tunnel) بهره میگیرد؛ ایمپلنتی که به مهاجم دسترسی پایدار و سطح شبکهای از طریق دستگاه آلوده اعطا میکند.
گام اول: دستور PowerShell و بارگذاری کناری DLL
بهطور مشخص، دستور PowerShell که به قربانی نمایش داده میشود، طراحی شده تا یک فایل فشرده ZIP را دانلود کند که حاوی یک فایل باینری قانونی به نام LockScreenContentServer.exe و یک فایل DLL مخرب به نام dui70.dll است؛ ترکیبی که برای آغاز یک حمله DLL Sideloading به کار میرود. در این تکنیک، مهاجم از یک برنامه قانونی و امضاشده سوءاستفاده میکند تا فایل DLL مخرب خود را در کنار آن اجرا کند و به این ترتیب، از شناسایی توسط بسیاری از ابزارهای امنیتی سنتی عبور کند.
گام دوم: استخراج بار مخرب از تصاویر PNG
فایل DLL بارگذاریشده، وظیفه بازیابی بارهای مخرب مرحله بعد را بر عهده دارد که درون تصاویر PNG پنهان شده و از دامنههای خارجی («bestsocialmedianewspapper[.]com» یا «offlineupdater[.]com») دریافت میشوند. این DLL همچنین ماندگاری خود را از طریق کلیدهای Registry Run و وظایف زمانبندیشده (Scheduled Tasks) برقرار میکند، شناسایی دامنه را انجام میدهد و در نهایت یک ایمپلنت فرماندهی و کنترل (C2) مبتنی بر پایتون با قابلیت تونل معکوس را مستقر میکند.
بکدور client.py؛ دروازهای به شبکه داخلی سازمان
این بکدور که با نام فایل client.py شناسایی شده، قابلیت تونلزنی ترافیک دلخواه TCP را به سمت زیرساخت تحت کنترل مهاجم («gitnow[.]dev:443») از طریق یک کانال رمزنگاریشده WebSocket دارد. این ویژگی، به سرور فرماندهی و کنترل اجازه میدهد به هر میزبانی که از شبکه قربانی قابلمشاهده باشد، دسترسی پیدا کند؛ یعنی مهاجم عملاً از طریق دستگاه آلوده اولیه، به یک نقطه ورود کامل به شبکه داخلی سازمان دست مییابد.
مرحله شناسایی: نقشهبرداری کامل از شبکه داخلی
مرحله شناسایی (Reconnaissance) این کمپین شامل گامهای زیر است:
- جمعآوری متادیتای سیستم
- کشف روابط اعتماد دامنه (Domain Trust Discovery)، فهرستبرداری از مدیران دامنه (Domain Admin Enumeration)، و جستوجوی کاربران و رایانههای Active Directory
- Ping کردن سرورهای نامدهی (Named Servers) برای ترسیم توپولوژی شبکه داخلی
علاوه بر این، مهاجمان یک حلقه پایدار نظارت بر فایل در PowerShell نیز مستقر میکنند که یک فایل متنی را برای دریافت دستورات جدید رصد میکند، دستورات دریافتی را از طریق Invoke-Expression اجرا کرده و نتایج را در یک فایل خروجی مینویسد.
چرا مایکروسافت این کمپین را «بسیار خطرناک» میداند؟
مایکروسافت در گزارش خود تأکید کرده این نوع نفوذ بهطور خاص خطرناک است، چراکه به مهاجمان دسترسی مستقیمی به شبکه داخلی یک سازمان، از طریق تونل معکوس، ارائه میدهد. به گفته این شرکت، قابلیتهای شناسایی و تونل معکوس مشاهدهشده میتواند به مهاجم اجازه دهد سامانههای بیشتری را از یک میزبان بهخطرافتاده شناسایی و به آنها دسترسی پیدا کند.
مایکروسافت هشدار داده چنین دسترسیای میتواند بیشتر مورد سوءاستفاده قرار گیرد؛ از افزایش سطح دسترسی (Privilege Escalation) و غیرفعالسازی کنترلهای امنیتی گرفته تا استخراج دادههای حساس و استقرار باجافزار. همین موضوع باعث میشود TerminalFix به یک تهدید جدی برای محیطهای سازمانی تبدیل شود.
توصیههای مایکروسافت برای کاهش این تهدید
به سازمانها توصیه شده اقدامات زیر را در اولویت قرار دهند:
- محدودسازی اجرای PowerShell و پنجره Run برای کاربران عادی از طریق ابزارهایی مانند AppLocker، Application Control for Windows یا Group Policy
- در صورت عدم نیاز، مسدودسازی یا حسابرسی پنجره Run ویندوز (میانبر Win+R)
- پایش شاخصهای حمله DLL Sideloading
- آموزش کارکنان برای شناسایی و هوشیاری در برابر حملات از نوع ClickFix
- فعالسازی قابلیت ثبت لاگ بلوک اسکریپت PowerShell (PowerShell Script Block Logging) برای شناسایی و تحلیل دستورات مبهمسازیشده یا کدگذاریشده
چرا این کمپین اهمیت دارد؟
ظهور TerminalFix بار دیگر نشان میدهد تکنیکهای مهندسی اجتماعی مبتنی بر ClickFix همچنان در حال تکامل هستند و مهاجمان بهطور مستمر در تلاشاند تا احتمال موفقیت این کمپینها را افزایش دهند. هدایت قربانیان به سمت محیطهای قدرتمندتری مانند Windows Terminal یا PowerShell، بهجای پنجره ساده Run، به مهاجمان اجازه میدهد اسکریپتهای پیچیدهتر و چندمرحلهایتری را اجرا کنند؛ رویکردی که پیچیدگی کل زنجیره حمله، از بارگذاری کناری DLL گرفته تا استقرار یک بکدور تونل معکوس اختصاصی، را ممکن میسازد.
استفاده از تکنیک استگانوگرافی برای پنهانسازی بار مخرب درون تصاویر PNG نیز نشاندهنده تلاش آگاهانه مهاجمان برای دور زدن ابزارهای امنیتی سنتی است که معمولاً چنین فایلهایی را بهعنوان محتوای بیخطر در نظر میگیرند. ترکیب این تکنیکها با یک ایمپلنت اختصاصی تونل معکوس، سطح پیچیدگی و تخصص فنی این کمپین را بهوضوح فراتر از حملات معمول ClickFix قرار میدهد.
جمعبندی
کمپین TerminalFix، نمونهای گویا از تکامل مستمر تکنیکهای مهندسی اجتماعی در فضای امنیت سایبری است؛ جایی که مهاجمان بهجای تکیه بر روشهای ساده و شناختهشده، بهطور مداوم در حال بازطراحی رویکردهای خود برای افزایش نرخ موفقیت حملات هستند. ترکیب فریب کاربر از طریق کپچای جعلی با زنجیرهای پیچیده از تکنیکهای فنی پیشرفته — از بارگذاری کناری DLL گرفته تا تونل معکوس مبتنی بر WebSocket — نشان میدهد سازمانها باید علاوه بر آموزش مستمر کارکنان، کنترلهای فنی سختگیرانهتری روی محیطهای اجرایی حساسی مانند PowerShell و Windows Terminal اعمال کنند تا از تبدیل شدن یک کلیک ساده به یک نفوذ کامل شبکهای جلوگیری شود.
برچسب ها: DLL Sideloading, TerminalFix, امنیت_اطلاعات, امنیت_سایبری, Credentials, Cyberattack, cybersecurity, news, steganography