Подразделение Microsoft Threat Intelligence опубликовало подробный анализ сложной вредоносной активности, получившей название кампания TerminalFix. В опубликованном 28.08.2026 отчете рассказывается о том, как злоумышленники используют методы социальной инженерии, в частности поддельные запросы CAPTCHA, чтобы обманом заставить пользователей инициировать многоэтапные вторжения, которые в конечном итоге устанавливают обратный туннель в целевых корпоративных или личных средах.
Анатомия многоэтапного вторжения TerminalFix
Кампания TerminalFix опирается на тщательно спланированную последовательность действий, призванную обойти стандартные средства защиты периметра и выполнить произвольный код на конечных точках жертв. Сочетая векторы обмана пользователей с передовыми методами закрепления и выполнения, злоумышленники создают надежный плацдарм внутри компрометированных сетей.
Ключевые технические компоненты и тактики, выявленные в ходе анализа Microsoft, включают в себя:
- Поддельные запросы CAPTCHA: Приманки социальной инженерии, предназначенные для того, чтобы заставить пользователей выполнять команды или загружать вредоносные полезные нагрузки под видом проверки на человечность.
- Перехват DLL (DLL Sideloading): Техника, при которой легитимные приложения загружают вредоносные библиотеки динамической компоновки, позволяя злоумышленникам незаметно выполнять код и избегать обнаружения защитным ПО.
- Обратное туннелирование: Установление исходящих соединений в обход трансляции сетевых адресов и брандмауэров, предоставляющих злоумышленникам постоянный удаленный доступ к внутренним ресурсам.
- Обнаружения Threat Intelligence: Конкретные индикаторы телеметрии и руководства по поиску угроз, предоставленные Microsoft, чтобы помочь центрам мониторинга безопасности (SOC) выявлять и смягчать последствия текущих атак.
Защита от эволюционирующих тактик социальной инженерии
Современные злоумышленники все чаще сочетают традиционную социальную инженерию — такую как мошеннические запросы на верификацию и вводящие в заблуждение уведомления браузера — с техническими векторами выполнения, вроде перехвата DLL. Кампания TerminalFix подчеркивает постоянную проблему, с которой сталкиваются команды безопасности, когда пользователи поддаются на манипуляции и начинают взаимодействовать с вредоносными веб-элементами.
Организациям рекомендуется изучить сигнатуры обнаружения и пакеты поиска угроз, предоставленные Microsoft Threat Intelligence, чтобы просканировать свои среды на наличие индикаторов, связанных с этой многоэтапной активностью. Проактивный мониторинг аномальных исходящих туннельных соединений и необычного поведения при загрузке DLL остается критически важным для нейтрализации атак подобного рода до того, как они перейдут к латеральному перемещению.
Источник: Оригинальная статья





