TerminalFix-Angriffe installieren Reverse-Tunnel via PowerShell

Eine neue Variante der ClickFix-Angriffsmethode, die von Sicherheitsforschern als TerminalFix bezeichnet wird, verbreitet sich derzeit über kompromittierte Webseiten. Statt lediglich Schadsoftware wie Infostealer auszuliefern, nutzt die Kampagne gefälschte Cloudflare-CAPTCHA-Aufforderungen, um Opfer zur Ausführung komplexer PowerShell-Befehle in der Windows-Terminal-Umgebung zu bewegen. Das Ziel: ein verschlüsselter Reverse-Tunnel, der Angreifern einen dauerhaften Zugang zum internen Netzwerk des Opfers verschafft – inklusive der Möglichkeit zur lateralen Bewegung, Privilegienerweiterung und letztlich auch zur Ransomware-Bereitstellung.

Was ist TerminalFix und wie unterscheidet es sich von herkömmlichen ClickFix-Angriffen?

TerminalFix ist eine Weiterentwicklung der als ClickFix bekannten Technik, bei der Nutzer auf einer täuschend echten CAPTCHA-Seite landen. Statt eines simplen Klicks zur Überprüfung wird jedoch die Tastenkombination Windows-Taste + R sowie anschließend STRG+V simuliert, um einen bereits in die Zwischenablage kopierten PowerShell-Befehl auszuführen. Der entscheidende Unterschied: TerminalFix leitet den Benutzer direkt in die Windows-Terminal-Anwendung um, was die Ausführung mehrzeiliger Skripte erlaubt und somit eine deutlich komplexere Infektionskette ermöglicht. Microsoft hat die Angriffe in freier Wildbahn dokumentiert, konnte jedoch keine manuellen Eingriffe der Angreifer beobachten. Dennoch warnen die Forscher, dass die so erlangte Netzwerkverbindung für laterale Bewegung, Privilegienerweiterung, Datendiebstahl oder Ransomware-Einsatz genutzt werden kann.

Die mehrstufige Infektionskette: Vom CAPTCHA zum Reverse-Tunnel

Stufe 1: Gefälschtes CAPTCHA und DLL-Seitenladung

Die Infektion beginnt mit einem täuschend echten Cloudflare-CAPTCHA-Fenster, das den Besucher auffordert, die angezeigte Prüfung durch Drücken von Windows-Taste + R und anschließendem Einfügen des Zwischenablage-Inhalts zu bestätigen. Der Befehl lädt ein ZIP-Archiv herunter, das eine legitim signierte ausführbare Datei sowie eine manipulierte DLL enthält. Beim Starten des Programms wird die schadhafte DLL geladen, die einen stark verschleierten Payload direkt im Arbeitsspeicher entschlüsselt und startet – ein klassischer Fall von DLL-Seitenladung, der von den meisten Endpoint-Security-Lösungen unbemerkt bleibt.

Stufe 2: Steganografie in PNG-Bildern

Für den zweiten Schritt der Infektion setzen die Angreifer auf Steganografie. Drei PNG-Grafiken, die von einem Command‑and‑Control-Server geladen werden, enthalten in ihren Pixelwerten Fragmente von ausführbaren Dateien und weiteren DLLs. Das PowerShell-Skript extrahiert diese Fragmente, setzt sie auf der Festplatte wieder zusammen und startet die eigentliche Schadkomponente. Diese Methode erschwert die Erkennung durch signaturbasierte Antivirenlösungen erheblich, da die schädlichen Binärdateien nie als Ganzes über das Netzwerk übertragen werden.

Stufe 3: Persistenz und Aufklärung

Nach erfolgreicher Platzierung etabliert die Malware Persistenz über einen geplanten Task sowie einen Registry-Run-Schlüssel, der die Ausführung stündlich wiederholt. Während der Laufzeit führt das Schadprogramm umfassende Aufklärung durch: Es sucht nach Domänencontrollern, Datenbankservern, Backup-Servern, Gateways und Mail-Systemen, sammelt Systeminformationen und durchsucht Active Directory. Diese Daten dienen als Grundlage für die spätere laterale Bewegung.

Der Reverse-Tunnel: Ein permanenter Netzwerk-Pivot

Das Herzstück der Angriffskette ist ein eigens entwickeltes Python-Modul für den Reverse-Tunnel. Es baut eine verschlüsselte WebSocket-Verbindung zu einem C2-Server unter gitnow.dev:443 auf und ermöglicht eine SOCKS5-ähnliche TCP-Proxy-Funktion. Der Angreifer kann über diesen Tunnel von außen Anweisungen senden, die das kompromittierte System veranlassen, Verbindungen zu internen IP-Adressen, Hostnamen und Ports herzustellen – selbst wenn diese hinter Firewalls oder NAT verborgen sind. Die Verbindung unterstützt Multiplexing (mehrere Datenströme über eine einzige WebSocket), realistische Browser-User‑Agent-Rotation, Keepalive-Signale und eine Fernabschaltung. Microsoft beschreibt diese Fähigkeit als eine Art Netzwerk-Pivot: Das infizierte Endgerät wird zur Brücke in das interne Netzwerk, über die Angreifer auf Systeme zugreifen können, die während der vorhergehenden Aufklärungsphase identifiziert wurden.

Abwehrmaßnahmen und Handlungsempfehlungen

Um sich vor TerminalFix-Angriffen zu schützen, sollten Unternehmen die Ausführung von PowerShell rigoros einschränken und protokollieren. Microsoft empfiehlt darüber hinaus, den Prozess LockScreenContentServer.exe zu überwachen – insbesondere, wenn er außerhalb seines regulären Pfades gestartet wird. Browser-Härtung, die Beschränkung von Zwischenablage-Zugriffen sowie aktuelle Endpoint-Schutzmaßnahmen sind ebenfalls zielführend. Im Falle einer bestätigten Kompromittierung ist eine umfassende Untersuchung auf laterale Bewegung unerlässlich. Zudem sollten alle verfügbaren Zugangsdaten – insbesondere Domänenadministrator-Passwörter – zurückgesetzt werden, sofern der infizierte Host Zugriff darauf hatte.

Die TerminalFix-Kampagne zeigt, wie Angreifer alltägliche Benutzerinteraktionen wie CAPTCHA-Prüfungen ausnutzen, um selbst regulierte PowerShell‑Umgebungen zu umgehen. Durch die Kombination von Steganografie, mehrstufigen Downloads und einer verschlüsselten Reverse-Tunnel-Infrastruktur entsteht eine Angriffskette, die herkömmliche Verteidigungsmechanismen vor neue Herausforderungen stellt. Unternehmen, die ihre PowerShell-Logging-Strategie noch nicht an moderne Bedrohungen angepasst haben, sollten dies umgehend nachholen – denn die hier dokumentierte Methode dürfte in naher Zukunft Nachahmer finden.

Diesen Artikel teilen