
Microsoft waarschuwt voor TerminalFix-aanval met reverse-tunnel
Microsoft waarschuwt voor een nieuwe TerminalFix-campagne die een meerlagige inbraakketen gebruikt om een reverse-tunnel naar het interne netwerk van het slachtoffer te openen. In plaats van de gebruikelijke ClickFix-methode dwingt de aanval gebruikers tot het openen van Windows Terminal of PowerShell, waardoor complexe, meerregelige scripts kunnen draaien.
Het eerste commando downloadt een ZIP-archief met een legitieme ondertekende executable en een kwaadaardige DLL, die een obfusceerde payload direct in het geheugen start. Voor de tweede fase verbergt de aanvaller executables en DLL-fragmenten in de pixeldata van drie PNG-afbeeldingen via steganografie.
De malware zet persistentie op door een geplande taak en een Register-Run-key die elk uur wordt uitgevoerd. Terwijl de code draait, voert hij verkenning uit naar domeincontrollers, databases, back-up-servers, gateways en mail-systemen, en verzamelt systeem- en Active-Directory-informatie.
Het belangrijkste component is een zelfgeschreven Python-module die een versleutelde WebSocket-verbinding maakt met gitnow.dev:443 en een SOCKS5-achtige TCP-proxy aanbiedt, waardoor de aanvaller de gecompromitteerde machine kan gebruiken om interne IP’s, hostnamen en poorten te bereiken. Microsoft raadt aan om PowerShell-uitvoering te beperken en te loggen, en om ‘LockScreenContentServer.exe’ buiten de normale pad te monitoren.
Meer details staan op de pagina van BleepingComputer.










