Falsk CAPTCHA får brukeren til å åpne en tunnel inn i nettverket
Microsoft Threat Intelligence har fulgt en kampanje selskapet kaller TerminalFix, en variant av den utbredte ClickFix-teknikken, mot virksomheter i flere bransjer. Kompromitterte nettsteder viser en falsk Cloudflare-CAPTCHA. Den ber den besøkende lime en kommando inn i Windows Terminal eller PowerShell, altså gjøre den jobben en angriper ellers måtte ha funnet en sårbarhet for.
Kommandoen laster ned et zip-arkiv. Derfra brukes en signert Windows-fil, LockScreenContentServer.exe, til å laste inn en skadelig dui70.dll. Senere trinn henter ut nyttelast som ligger skjult i PNG-bilder, legger igjen oppføringer i registeret og planlagte oppgaver, og kartlegger Active Directory og navngitt infrastruktur. Til slutt settes det opp et implantat skrevet i Python, som kobler seg ut over TLS og WebSocket og kan sende vilkårlig TCP-trafikk videre til systemer den infiserte maskinen når. Microsoft observerte ingen videre aktivitet gjennom tunnelen i kjeden selskapet analyserte, og rapporten inneholder indikatorer, deteksjoner i Defender og ferdige søk.
Hva det betyr for deg som drifter Windows-klientene
Det er verdt å stoppe ved hvor lite dette angrepet krever. Ingen sårbarhet blir utnyttet, og ingen rettelse lukker hullet, for hullet er at et menneske gjør som det får beskjed om. Vår vurdering er at tiltakene som virker her, er de som gjør det vanskelig å lime en kommando inn i et terminalvindu, og de som gjør det synlig når noen gjør det likevel. At en signert Windows-fil laster den skadelige koden, betyr samtidig at kontroller som ser etter ukjente filnavn holder seg tause.
Tunnelen er den delen du bør vurdere med alvor. Den gjør en helt vanlig klient om til en inngang til alt maskinen kan nå, og hvor mye det er, avgjøres av segmenteringen din og av hva du slipper ut. Microsoft så ikke hva angriperne brukte tunnelen til, så konsekvensen er ukjent, ikke fraværende. Har du klienter som når både kontornettet og driftsnettet, er det de maskinene som er verdt å se på først.
Berigo anbefaler
- Fortell brukerne at ingen ekte CAPTCHA ber deg lime noe inn i et terminalvindu.
- Begrens hvem som kan bruke Windows Terminal og PowerShell, og logg det som kjøres.
- Let etter LockScreenContentServer.exe som kjører fra en annen katalog enn den vanlige.
- Gå gjennom utgående trafikk over WebSocket, og still spørsmål ved forbindelser som står åpne lenge.
- Bruk indikatorene og søkene i rapporten fra Microsoft til å lete bakover i loggene.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt