Was ist passiert?
Microsoft hat eine neue Variante der ClickFix-Malware entdeckt, die unter dem Namen TerminalFix bekannt ist. Diese Kampagne nutzt gefälschte Cloudflare-CAPTCHAs, um Benutzer zum Ausführen bösartiger Befehle in Windows Terminal oder PowerShell zu verleiten. Im Gegensatz zu traditionellen ClickFix-Angriffen, die das Windows Run-Dialog nutzen, zielt TerminalFix direkt auf PowerShell ab und erhöht damit die Erfolgschancen beim Ausführen komplexer Befehle erheblich.
Hintergrund & Bedeutung
ClickFix ist eine etablierte Social-Engineering-Technik, die Benutzer mit gefälschten Sicherheitswarnungen täuscht. Die neue TerminalFix-Variante stellt eine Eskalation dar, da PowerShell und Windows Terminal wesentlich leistungsfähiger sind als der Run-Dialog. Dies ermöglicht Angreifern die Bereitstellung von Reverse-Tunnel-Backdoors und anderen kritischen Malware-Arten. Die Verwendung gefälschter Cloudflare-CAPTCHAs verleiht den Angriffen zusätzliche Glaubwürdigkeit und täuscht Sicherheitsbewusstsein vor.
Empfehlungen fuer IT-Teams
Sofortmaßnahmen: Schulen Sie Mitarbeiter intensiv in der Erkennung von Social-Engineering-Angriffen und verdächtigen Browser-Warnungen. Implementieren Sie Beschränkungen für PowerShell-Ausführungen über Group Policies und deaktivieren Sie die PowerShell-Ausführung für reguläre Benutzer wo möglich. Überwachen Sie verdächtige PowerShell-Aktivitäten in den Systemlogs und setzen Sie fortgeschrittene Endpoint Detection and Response (EDR) Lösungen ein.
Fazit
TerminalFix zeigt die kontinuierliche Evolution von Social-Engineering-Angriffen. Eine Kombination aus technischen Kontrollen, Mitarbeiterschulung und proaktivem Monitoring ist essentiell zur Abwehr dieser Bedrohung.
Quelle: Original Artikel