نوع جدیدی از حملات ClickFix به نام TerminalFix توسط مایکروسافت شناسایی شده است. هدف این حملات فریب کاربران برای اجرای یک فرمان مخرب در Windows Terminal یا PowerShell است. مهاجمان برای این منظور، در وبسایتهای هکشده صفحات CAPTCHA جعلی شبیه Cloudflare نمایش میدهند و کاربران را ترغیب میکنند تا یک فرمان مخرب را کپی و اجرا کنند.
طبق گفته پژوهشگران امنیتی مایکروسافت، در حالی که کمپینهای سنتی ClickFix قربانیان را به سمت پنجره Windows Run هدایت میکنند، کمپینهای TerminalFix از همان تکنیک استفاده میکنند، اما کاربران را به سمت Windows Terminal یا PowerShell هدایت میکنند. این کار احتمال اجرای موفقیتآمیز اسکریپتهای پیچیده و چندخطی را افزایش میدهد.
مراحل حمله TerminalFix
این کمپین که سازمانهایی از بخشهای مختلف را هدف قرار داده است، از وبسایتهای هکشده بهعنوان نقطه شروع حمله استفاده میکند. مهاجمان در این وبسایتها صفحات CAPTCHA جعلی Cloudflare نمایش میدهند و بازدیدکنندگان ناآگاه سایت را ترغیب میکنند که یک فرمان مخرب PowerShell را کپی کرده و اجرا کنند.

طبق گزارشات مایکروسافت، پس از اجرای این فرمان، زنجیره حمله در چند مرحله ادامه پیدا میکند و مهاجمان از مجموعهای از تکنیکها برای مخفیسازی فعالیتها، شناسایی محیط قربانی و حفظ دسترسی خود استفاده میکنند. در مرحله نخست، مهاجمان از روش DLL Sideloading یا بارگذاری جانبی DLL بهره میگیرند؛ روشی که در آن یک فایل اجرایی قانونی، بهجای DLL اصلی، یک فایل DLL مخرب را بارگذاری میکند. در ادامه، Payload مخرب با استفاده از تکنیک Steganography یا نهاننگاری از داخل یک فایل ظاهراً بیخطر استخراج میشود. مهاجمان همچنین با انجام فرایند Reconnaissance گسترده در محیط Active Directory، اطلاعاتی درباره ساختار شبکه، حسابهای کاربری، سیستمها و منابع موجود در سازمان جمعآوری میکنند.

یکی دیگر از اجزای مهم این زنجیره، یک Reverse-Tunnel Implant اختصاصی است. این Implant به مهاجم اجازه میدهد از طریق سیستم آلوده، یک ارتباط پایدار و معکوس با شبکه قربانی برقرار کند. به این ترتیب، سیستم آلوده مانند یک Proxy عمل میکند و مهاجم میتواند از آن بهعنوان واسطهای برای برقراری ارتباط با سایر منابع شبکه استفاده کند؛ بدون اینکه مستقیماً از زیرساخت اصلی خود به شبکه سازمان متصل شود.
بهطور مشخص، فرمان PowerShell اجراشده توسط قربانی برای دانلود یک فایل ZIP طراحی شده است. این فایل فشرده شامل دو فایل اصلی است: یک فایل اجرایی قانونی با نام LockScreenContentServer.exe و یک DLL مخرب با نام dui70.dll. فایل اجرایی قانونی با سوءاستفاده از سازوکار بارگذاری DLL، فایل مخرب را اجرا میکند و به این ترتیب، مراحل بعدی حمله آغاز میشود.
DLLای که از طریق DLL Sideloading بارگذاری شده است، وظیفه دریافت Payloadهای مرحله بعد را بر عهده دارد. این Payloadها درون تصاویر PNG قرار داده شدهاند و از دامنههای خارجی مانند bestsocialmedianewspapper[.]com یا offlineupdater[.]com دریافت میشوند.
این DLL همچنین اقدامات زیر را انجام میدهد:
- ایجاد Persistence (ماندگاری) از طریق Registry Run Keys
- ایجاد Scheduled Tasks
- انجام Domain Reconnaissance
- استقرار یک Implant مربوط به Command and Control (C2) که بر پایه Python نوشته شده و از قابلیت Reverse Tunnel استفاده میکند.
درِ پشتی با نام client.py به مهاجم اجازه میدهد ترافیک دلخواه TCP را از طریق یک کانال WebSocket رمزنگاریشده به زیرساخت تحت کنترل مهاجم (gitnow[.]dev:443) تونل کند. علاوه بر این، سرور C2 میتواند از طریق این تونل به هر سیستمی که از داخل شبکه قربانی قابل مشاهده باشد، دسترسی پیدا کند.
مرحله شناسایی (Reconnaissance)
مرحله شناسایی شامل اقدامات زیر است:
- جمعآوری اطلاعات و Metadata سیستم
- شناسایی Domain Trustها
- شناسایی و فهرستکردن Domain Administratorها
- جستوجو و شناسایی کاربران و کامپیوترهای موجود در Active Directory
- ارسال درخواست Ping به سرورهای مشخص برای ترسیم Topology شبکه داخلی
حمله TerminalFix همچنین یک اسکریپت دائمی PowerShell را مستقر میکند که بهصورت مداوم یک فایل متنی را برای پیدا کردن فرمانهای جدید بررسی میکند. هنگامی که فرمان جدیدی در فایل قرار گیرد، اسکریپت آن را با استفاده از Invoke-Expression اجرا کرده و نتیجه اجرای فرمان را در یک فایل خروجی ذخیره میکند.
مایکروسافت اعلام کرده است:
دلیل خطرناکیTerminalFix این است که از طریق Reverse Tunnel دسترسی مستقیم مهاجمان به شبکه داخلی یک سازمان را فراهم میکند. قابلیتهای شناسایی و Reverse Tunnel مشاهدهشده میتوانند به مهاجم اجازه دهند سیستمهای بیشتری را از طریق یک میزبان آلوده شناسایی کرده و به آنها دسترسی پیدا کند.
همچنین هشدار داده است که چنین دسترسیای میتواند در ادامه برای اقدامات مخربی مانند افزایش سطح دسترسی (Privilege Escalation)، غیرفعال یا از کار انداختن کنترلهای امنیتی و استخراج و سرقت دادههای حساس (Data Exfiltration) مورد سوءاستفاده قرار گیرد.

اقدامات پیشنهادی برای کاهش تهدید TerminalFix
برای کاهش تهدید TerminalFix، توصیه میشود اقدامات زیر انجام شود:
- اجرای PowerShell و Run Dialog برای کاربران عادی از طریق AppLocker، Application Control for Windows یا Group Policy محدود شود.
- اگر Windows Run Dialog موردنیاز نیست، امکان مسدودسازی یا حداقل Audit کردن آن (Win + R) بررسی شود.
- سیستمها برای شناسایی نشانههای DLL Sideloading تحت نظارت قرار گیرند.
- کارکنان آموزش ببینند تا بتوانند حملات ClickFix را شناسایی کرده و نسبت به آنها هوشیار باشند.
- قابلیت PowerShell Script Block Logging فعال شود تا امکان شناسایی و تحلیل فرمانهای Obfuscated یا Encoded فراهم شود.


0 دیدگاه