TerminalFix

TerminalFix با استفاده از CAPTCHAهای جعلی Cloudflare، درِ پشتی Reverse-Tunnel را مستقر می‌کند.

فهرست مطالب

نوع جدیدی از حملات ClickFix به نام TerminalFix توسط مایکروسافت شناسایی شده است. هدف این حملات  فریب کاربران برای اجرای یک فرمان مخرب در  Windows Terminal یا PowerShell است. مهاجمان برای این منظور، در وب‌سایت‌های هک‌شده صفحات CAPTCHA جعلی شبیه Cloudflare نمایش می‌دهند و کاربران را ترغیب می‌کنند تا یک فرمان مخرب را کپی و اجرا کنند.

طبق گفته پژوهشگران امنیتی مایکروسافت، در حالی که کمپین‌های سنتی ClickFix قربانیان را به سمت پنجره Windows Run هدایت می‌کنند، کمپین‌های TerminalFix از همان تکنیک استفاده می‌کنند، اما کاربران را به سمت Windows Terminal یا PowerShell هدایت می‌کنند. این کار احتمال اجرای موفقیت‌آمیز اسکریپت‌های پیچیده و چندخطی را افزایش می‌دهد.

مراحل حمله TerminalFix

این کمپین که سازمان‌هایی از بخش‌های مختلف را هدف قرار داده است، از وب‌سایت‌های هک‌شده به‌عنوان نقطه شروع حمله استفاده می‌کند. مهاجمان در این وب‌سایت‌ها صفحات CAPTCHA جعلی Cloudflare نمایش می‌دهند و بازدیدکنندگان ناآگاه سایت را ترغیب می‌کنند که یک فرمان مخرب PowerShell را کپی کرده و اجرا کنند.

image

طبق گزارشات مایکروسافت، پس از اجرای این فرمان، زنجیره حمله در چند مرحله ادامه پیدا می‌کند و مهاجمان از مجموعه‌ای از تکنیک‌ها برای مخفی‌سازی فعالیت‌ها، شناسایی محیط قربانی و حفظ دسترسی خود استفاده می‌کنند. در مرحله نخست، مهاجمان از روش DLL Sideloading یا بارگذاری جانبی DLL بهره می‌گیرند؛ روشی که در آن یک فایل اجرایی قانونی، به‌جای DLL اصلی، یک فایل DLL مخرب را بارگذاری می‌کند. در ادامه، Payload مخرب با استفاده از تکنیک Steganography یا نهان‌نگاری از داخل یک فایل ظاهراً بی‌خطر استخراج می‌شود. مهاجمان همچنین با انجام فرایند Reconnaissance گسترده در محیط Active Directory، اطلاعاتی درباره ساختار شبکه، حساب‌های کاربری، سیستم‌ها و منابع موجود در سازمان جمع‌آوری می‌کنند.

image 3

یکی دیگر از اجزای مهم این زنجیره، یک Reverse-Tunnel Implant اختصاصی است. این Implant به مهاجم اجازه می‌دهد از طریق سیستم آلوده، یک ارتباط پایدار و معکوس با شبکه قربانی برقرار کند. به این ترتیب، سیستم آلوده مانند یک Proxy عمل می‌کند و مهاجم می‌تواند از آن به‌عنوان واسطه‌ای برای برقراری ارتباط با سایر منابع شبکه استفاده کند؛ بدون اینکه مستقیماً از زیرساخت اصلی خود به شبکه سازمان متصل شود.

به‌طور مشخص، فرمان PowerShell اجراشده توسط قربانی برای دانلود یک فایل ZIP طراحی شده است. این فایل فشرده شامل دو فایل اصلی است: یک فایل اجرایی قانونی با نام LockScreenContentServer.exe و یک DLL مخرب با نام dui70.dll. فایل اجرایی قانونی با سوءاستفاده از سازوکار بارگذاری DLL، فایل مخرب را اجرا می‌کند و به این ترتیب، مراحل بعدی حمله آغاز می‌شود.

DLLای که از طریق DLL Sideloading بارگذاری شده است، وظیفه دریافت Payloadهای مرحله بعد را بر عهده دارد. این Payloadها درون تصاویر PNG قرار داده شده‌اند و از دامنه‌های خارجی مانند bestsocialmedianewspapper[.]com یا offlineupdater[.]com دریافت می‌شوند.

این DLL همچنین اقدامات زیر را انجام می‌دهد:

  • ایجاد Persistence (ماندگاری) از طریق Registry Run Keys
  • ایجاد Scheduled Tasks
  • انجام Domain Reconnaissance
  • استقرار یک Implant مربوط به Command and Control (C2) که بر پایه Python نوشته شده و از قابلیت Reverse Tunnel استفاده می‌کند.

درِ پشتی با نام client.py به مهاجم اجازه می‌دهد ترافیک دلخواه TCP را از طریق یک کانال WebSocket رمزنگاری‌شده به زیرساخت تحت کنترل مهاجم (gitnow[.]dev:443) تونل کند. علاوه بر این، سرور C2 می‌تواند از طریق این تونل به هر سیستمی که از داخل شبکه قربانی قابل مشاهده باشد، دسترسی پیدا کند.

مرحله شناسایی (Reconnaissance)

مرحله شناسایی شامل اقدامات زیر است:

  • جمع‌آوری اطلاعات و Metadata سیستم
  • شناسایی Domain Trustها
  • شناسایی و فهرست‌کردن Domain Administratorها
  • جست‌وجو و شناسایی کاربران و کامپیوترهای موجود در Active Directory
  • ارسال درخواست Ping به سرورهای مشخص برای ترسیم Topology شبکه داخلی

حمله TerminalFix همچنین یک اسکریپت دائمی PowerShell را مستقر می‌کند که به‌صورت مداوم یک فایل متنی را برای پیدا کردن فرمان‌های جدید بررسی می‌کند. هنگامی که فرمان جدیدی در فایل قرار گیرد، اسکریپت آن را با استفاده از Invoke-Expression اجرا کرده و نتیجه اجرای فرمان را در یک فایل خروجی ذخیره می‌کند.

مایکروسافت اعلام کرده است:

دلیل خطرناکیTerminalFix این است که از طریق Reverse Tunnel دسترسی مستقیم مهاجمان به شبکه داخلی یک سازمان را فراهم می‌کند. قابلیت‌های شناسایی و Reverse Tunnel مشاهده‌شده می‌توانند به مهاجم اجازه دهند سیستم‌های بیشتری را از طریق یک میزبان آلوده شناسایی کرده و به آن‌ها دسترسی پیدا کند.

همچنین هشدار داده است که چنین دسترسی‌ای می‌تواند در ادامه برای اقدامات مخربی مانند افزایش سطح دسترسی (Privilege Escalation)، غیرفعال یا از کار انداختن کنترل‌های امنیتی و استخراج و سرقت داده‌های حساس (Data Exfiltration) مورد سوءاستفاده قرار گیرد.

image 2

اقدامات پیشنهادی برای کاهش تهدید TerminalFix

برای کاهش تهدید TerminalFix، توصیه می‌شود اقدامات زیر انجام شود:

  • اجرای PowerShell و Run Dialog برای کاربران عادی از طریق AppLocker، Application Control for Windows یا Group Policy محدود شود.
  • اگر Windows Run Dialog موردنیاز نیست، امکان مسدودسازی یا حداقل Audit کردن آن (Win + R) بررسی شود.
  • سیستم‌ها برای شناسایی نشانه‌های DLL Sideloading تحت نظارت قرار گیرند.
  • کارکنان آموزش ببینند تا بتوانند حملات ClickFix را شناسایی کرده و نسبت به آن‌ها هوشیار باشند.
  • قابلیت PowerShell Script Block Logging فعال شود تا امکان شناسایی و تحلیل فرمان‌های Obfuscated یا Encoded فراهم شود.

0 دیدگاه

دیدگاهتان را بنویسید

جای‌بان آواتار

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

چهار × 1 =

ثبت سفارش آنتی‌ویروس سازمانی و دریافت مشاوره رایگان

سفارش آنتی‌ویروس سازمانی خود را ثبت نمایید. کارشناسان ما در اسرع وقت، درخواست شما را بررسی کرده و برای تکمیل فرآیند با شما تماس خواهند گرفت.