TerminalFix: CAPTCHA-ul fals care te convinge să rulezi singur atacul în PowerShell
TerminalFix folosește CAPTCHA-uri false și comenzi PowerShell. Cum recunosc angajații atacul și cum răspund help desk-ul, SOC-ul și managementul.
Microsoft Threat Intelligence a descris la 28 august 2026 o campanie TerminalFix observată în organizații din mai multe industrii. Site-uri compromise afișează un CAPTCHA Cloudflare fals, copiază o comandă malițioasă în clipboard și instruiesc vizitatorul să deschidă Windows Terminal sau PowerShell, să lipească textul și să îl execute.
Ce a observat Microsoft și ce nu trebuie presupus
După execuția comenzii, lanțul analizat descarcă o arhivă, folosește DLL sideloading cu un executabil legitim Windows, extrage componente ascunse în imagini, creează persistență, inventariază Active Directory și instalează un tunel invers. Acesta poate transforma dispozitivul într-un punct de acces către sisteme interne vizibile din rețeaua victimei.
- Confirmat de Microsoft: campania și lanțul tehnic au fost observate, nu sunt doar o demonstrație teoretică.
- Confirmat: punctul de decizie umană este copierea și executarea unei comenzi prezentate drept verificare CAPTCHA.
- Necunoscut public: numărul victimelor, distribuția geografică exactă și identitatea operatorului.
- Microsoft nu afirmă că, în lanțul analizat, au fost observate toate acțiunile ulterioare posibile precum furtul de date sau ransomware; acestea rămân riscuri de continuare, nu efecte confirmate pentru fiecare victimă.
De ce mesajul „nu da click” nu mai este suficient
În acest scenariu, utilizatorul poate ajunge pe un site legitim care a fost compromis. Pagina nu îi cere neapărat parola și nu descarcă un atașament vizibil. Îi cere să execute manual o acțiune tehnică, profitând de autoritatea vizuală a unui brand cunoscut și de reflexul de a trece repede de verificări.
- Un logo cunoscut și o interfață bine copiată nu confirmă cine controlează pagina.
- Clipboardul poate conține alt text decât pare să indice butonul pe care l-ai apăsat.
- Mesajele colorate și confirmarea „I am not a robot” afișate în terminal sunt produse de comandă, nu de Cloudflare.
- O comandă necunoscută nu devine sigură dacă este rulată „doar o dată” sau dacă pare să nu afișeze o eroare.
Răspunsul corect pentru angajat și help desk
- Dacă instrucțiunea este doar afișată, închide pagina și raportează URL-ul, ora și o captură fără a copia ori executa comanda.
- Dacă textul a fost copiat, dar nu executat, golește clipboardul și raportează evenimentul; nu îl lipi într-un chat sau tichet public.
- Dacă a fost executat, oprește activitatea pe dispozitiv și contactează imediat canalul de incident. Nu încerca să „cureți” singur istoricul sau fișierele.
- Help desk-ul trebuie să distingă între expunere, copiere și execuție și să escaladeze execuția către echipa de securitate, nu să închidă cazul după un simplu scan antivirus.
- Echipa de răspuns trebuie să trateze dispozitivul ca posibil punct de pivotare în rețea și să evalueze lateral movement și expunerea credențialelor.
Exercițiu tabletop în patru injecturi
Rulează scenariul cu angajați, help desk, SOC, identity, administratori Windows și management. Pentru fiecare inject cere o decizie, un responsabil, o limită de timp și dovada care trebuie păstrată.
- Inject 1 — un angajat trimite o captură cu un CAPTCHA care îi cere să deschidă PowerShell. Ce întreabă help desk-ul și ce clasificare aplică?
- Inject 2 — angajatul confirmă că a lipit comanda, iar fereastra s-a închis. Cine izolează dispozitivul și prin ce canal alternativ continuă comunicarea?
- Inject 3 — apar execuții neobișnuite ale unui proces Windows dintr-un director non-standard și enumerări de domeniu. Ce loguri și credențiale intră în investigație?
- Inject 4 — nu există dovadă de exfiltrare, dar un tunel invers este confirmat. Cum comunică managementul riscul fără să declare efecte care nu au fost demonstrate?
Ce măsori după instruire
- Procentul participanților care refuză instrucțiunea înainte de a deschide terminalul.
- Timpul dintre observarea CAPTCHA-ului fals și raportarea pe canalul corect.
- Procentul tichetelor în care help desk-ul consemnează clar dacă textul a fost copiat sau executat.
- Timpul până la izolarea dispozitivului și implicarea echipei de identitate după execuție.
- Calitatea comunicării: fapte observate, efecte posibile și necunoscute prezentate separat.
TerminalFix arată de ce awareness-ul trebuie să exerseze decizii, nu doar definiții. Obiectivul nu este ca fiecare angajat să analizeze PowerShell, ci să recunoască o limită clară: paginile web nu primesc dreptul de a dicta comenzi în terminalul companiei.