Direct naar de inhoud
Beveiligingsnieuws

TerminalFix en de fake Cloudflare CAPTCHA-aanpak

TerminalFix fake Cloudflare

Een nieuwe ClickFix-variant, TerminalFix, is volgens Microsoft ontworpen om slachtoffers te laten denken dat ze een beveiligingscontrole moeten afronden. In plaats van de bekende route via het Windows Run-venster stuurt de campagne nu aan op het uitvoeren van opdrachten in Windows Terminal of PowerShell. Juist daardoor is de kans groter dat ook ingewikkelde, meerregelige scripts daadwerkelijk worden uitgevoerd.

De kern van de aanval is misleiding: bezoekers krijgen neppe Cloudflare CAPTCHA-verificaties voorgeschoteld, maar krijgen in werkelijkheid de instructie om een kwaadaardig commando te kopiëren en uit te voeren. Microsoft waarschuwt dat de resulterende toegang niet beperkt blijft tot één machine, maar kan uitmonden in lateraal bereik binnen het interne netwerk.

Wat is TerminalFix fake Cloudflare en waarom is het anders?

ClickFix-campagnes werken doorgaans hetzelfde principe: de gebruiker wordt verleid om een opdracht te activeren die normaal gesproken niet zomaar zou moeten draaien. Microsoft beschrijft dat TerminalFix dit mechanisme verschuift. Waar eerdere campagnes vaak richting het Run-dialog sturen, richt TerminalFix zich op Windows Terminal en PowerShell. Dat maakt de kans groter dat complexere scripts zonder haperingen worden verwerkt.

De campagne start via gecompromitteerde websites die als aanloop dienen. Vervolgens serveren ze een neppe Cloudflare CAPTCHA-check die niets met echte verificatie te maken heeft. Wie de prompt opvolgt, activeert de volgende fase van de aanval.

Zo ziet de aanvalsketen eruit: van prompt tot backdoor

Microsoft noemt een multi-stage keten waarin meerdere technieken samenkomen. De eerste stap draait om een PowerShell-commando dat een ZIP-archief downloadt. Dat archief bevat een legitiem ogend bestand (LockScreenContentServer.exe) en daarnaast een kwaadaardige DLL (dui70.dll).

Daarna volgt een DLL sideloading-aanpak: de meegeleverde DLL wordt ingezet om de uitvoering van next-stage componenten te forceren. De sideloaded DLL is verantwoordelijk voor het ophalen van verdere payloads, maar doet dat op een manier die niet direct opvalt voor defenders.

Payloads verborgen in afbeeldingen

Volgens Microsoft worden de volgende onderdelen verborgen in PNG-afbeeldingen, die afkomstig zijn van externe domeinen. De onderzoekers noemen daarbij domeinen zoals bestsocialmedianewspapper[.]com en offlineupdater[.]com. Door data in ogenschijnlijk onschuldige media te verstoppen, wordt het lastiger om de inhoud in de eerste fase te herkennen.

Persistence: blijven draaien via systeeminstellingen

Om terugkeer te garanderen zet de aanval persistentie op met zowel Registry Run keys als scheduled tasks. Daarnaast wordt er gewerkt aan verkenning (reconnaissance), zodat de aanvaller beter weet welke routes binnen de organisatie mogelijk zijn.

Reconnaissance met Active Directory als brandstof

Voordat de echte “handen in het netwerk”-fase start, verzamelt TerminalFix informatie over de omgeving. Microsoft beschrijft drie hoofdblokken:

  • Systeemmetadata ophalen
  • Domein trust discovery, enumeratie van domain admins en zoeken naar Active Directory users en computers
  • Ping op named servers om de interne netwerktopologie in kaart te brengen

Met die gegevens kan de aanvaller gerichter bewegen. Microsoft stelt dat de combinatie van recon en tunneling kan leiden tot het identificeren van extra systemen vanuit een gecompromitteerde host.

Reverse-tunnel backdoor: TCP verkeer via een verborgen doorgang

In de latere fase deployt TerminalFix een Python-based reverse-tunnel. De onderzoekers noemen een C2-infrastructuur met een specifieke poort: gitnow[.]dev:443. De backdoor gebruikt een versleutelde WebSocket-verbinding om tunnelverkeer richting aanvaller mogelijk te maken.

Het belangrijke effect voor defenders is dat de backdoor volgens Microsoft niet alleen “beperkte commando’s” terugstuurt. De tunnel kan willekeurig TCP-verkeer doorsturen en bovendien maakt hij het voor de aanvaller mogelijk om vanuit het slachtoffer-systeem andere hosts te bereiken die zichtbaar zijn op het lokale netwerk.

Microsoft benadrukt dat dit soort toegang vaak verder misbruikt kan worden voor escalatie van privileges, het uitschakelen van beveiligingsmaatregelen, datadiefstal en het inzetten van ransomware. TerminalFix moet daarom serieus worden genomen in enterprise-omgevingen.

Extra verleiding: een PowerShell besturingslus

Naast de backdoor bevat de aanval ook een persistent PowerShell “file-watch loop”. Die monitort een tekstbestand op nieuwe opdrachten, voert opdrachten uit met Invoke-Expression en schrijft de resultaten weer weg naar een outputbestand.

Omdat deze lus draait als onderdeel van de geïnfecteerde omgeving, kan de aanvaller later wijzigingen of extra instructies doorgeven zonder dat opnieuw op de initiële CAPTCHA-prompt hoeft te worden ingegrepen.

Maatregelen tegen TerminalFix fake Cloudflare

Microsoft geeft een reeks praktische mitigaties. Hieronder vertalen we die naar maatregelen die passen bij dagelijkse verdedigingsprocessen.

Beperk PowerShell en Run-achtige uitvoering

Een van de meest effectieve richtingen is het beperken van het vermogen om PowerShell en Run dialog-functionaliteit uit te voeren door standaardgebruikers. Dat kan via:

  • AppLocker of Application Control for Windows
  • Group Policy om de juiste uitvoeringspaden te blokkeren of te beperken

Microsoft raadt ook aan om, wanneer het niet nodig is, de Win+R Run dialoog te blokkeren of auditen. TerminalFix richt zich weliswaar op Terminal/PowerShell, maar het bredere principe blijft: verminder de kans dat gebruikers tool-achtige ingangen misbruikt.

Detecteer DLL sideloading signalen

Omdat de aanval sterk leunt op DLL sideloading, loont het om alert te zijn op indicaties die daarbij passen. Denk aan afwijkende laaddynamiek, ongebruikelijke DLL-namen of executies die koppelen aan processen die daar normaal niet bij horen. Het doel is om de uitvoering van de geladen DLL sneller te herkennen, nog vóórdat recon en tunneling op gang komen.

Train medewerkers tegen ClickFix

Hoewel technische controles cruciaal zijn, blijft de menselijke factor belangrijk. Microsoft adviseert om medewerkers te instrueren om te letten op ClickFix-aanvallen: neppe pagina’s die gebruikers dwingen om commando’s te kopiëren en te plakken. Een korte, herkenbare richtlijn (en herhaling) vermindert de kans op succesvolle initiatie.

Gebruik logging voor PowerShell script blocking

Tot slot adviseert Microsoft om PowerShell script block logging aan te zetten. Hiermee kun je obfuscated of encoded commando’s beter detecteren, analyseren en koppelen aan verdacht gedrag in endpoints.

Als je daarnaast al werkt met inzichten uit eerdere ClickFix-incidenten, kun je de patronen sneller herkennen. Bijvoorbeeld: bij kritieke WordPress plug-in kwetsbaarheden met RCE-alert draait het ook om het tijdig detecteren van misbruik dat tot code-uitvoering kan leiden. In beide gevallen is vroege observatie essentieel.

Waarom TerminalFix een enterprise-risico is

Veel incidenten blijven beperkt tot één endpoint. TerminalFix probeert dat te doorbreken: via recon (onder andere Active Directory) en een reverse-tunnel kan een aanvaller vanuit een geïnfecteerde machine verder binnen het netwerk komen. Dat is precies waarom Microsoft de dreiging “particulier gevaarlijk” noemt.

Daar komt bij dat de start misleidend is door neppe Cloudflare CAPTCHA’s. Dit type social engineering kan goed werken bij organisaties waar extern verkeer of gecompromitteerde portals onvoldoende worden gefilterd, en waar uitvoeringsrechten te ruim zijn.

Conclusie: pak TerminalFix bij de bron aan

TerminalFix fake Cloudflare is geen klassieke “alleen malware”-aanval, maar een combinatie van misleiding en technische follow-up. Door slachtoffers te laten starten in Windows Terminal of PowerShell, vervolgens via DLL sideloading en verborgen payloads een persistent backdoor te plaatsen, en daarna een reverse-tunnel met netwerktoegang op te bouwen, kan de impact snel toenemen.

Met gerichte restricties op PowerShell en Run-uitvoering, detectie van DLL sideloading-indicatoren, betere PowerShell logging, en training tegen ClickFix vergroot je de kans dat de aanval stopt voordat recon en tunneling waardevol worden voor de aanvaller.

Bron: https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html