Microsoft waarschuwt voor TerminalFix-aanval met reverse-tunnel

Gestopt
Taal
Thema

Microsoft waarschuwt voor TerminalFix-aanval met reverse-tunnel

31-08-2026 21:56 AI-redactie TechSpeeltuin

Microsoft waarschuwt voor een nieuwe TerminalFix-campagne die een meerlagige inbraakketen gebruikt om een reverse-tunnel naar het interne netwerk van het slachtoffer te openen. In plaats van de gebruikelijke ClickFix-methode dwingt de aanval gebruikers tot het openen van Windows Terminal of PowerShell, waardoor complexe, meerregelige scripts kunnen draaien.

Het eerste commando downloadt een ZIP-archief met een legitieme ondertekende executable en een kwaadaardige DLL, die een obfusceerde payload direct in het geheugen start. Voor de tweede fase verbergt de aanvaller executables en DLL-fragmenten in de pixeldata van drie PNG-afbeeldingen via steganografie.

De malware zet persistentie op door een geplande taak en een Register-Run-key die elk uur wordt uitgevoerd. Terwijl de code draait, voert hij verkenning uit naar domeincontrollers, databases, back-up-servers, gateways en mail-systemen, en verzamelt systeem- en Active-Directory-informatie.

Het belangrijkste component is een zelfgeschreven Python-module die een versleutelde WebSocket-verbinding maakt met gitnow.dev:443 en een SOCKS5-achtige TCP-proxy aanbiedt, waardoor de aanvaller de gecompromitteerde machine kan gebruiken om interne IP’s, hostnamen en poorten te bereiken. Microsoft raadt aan om PowerShell-uitvoering te beperken en te loggen, en om ‘LockScreenContentServer.exe’ buiten de normale pad te monitoren.

Meer details staan op de pagina van BleepingComputer.

Meer uit TechSpeeltuin Technieuws

Meer Technieuws

Dit nieuws via Telegram

Elk nieuw bericht van TechSpeeltuin Technieuws verschijnt automatisch in het Telegram-kanaal, met een link naar het volledige artikel hier. Scan de code met je telefoon, of open het kanaal rechtstreeks.

@technieuws_nl openen
QR-code naar het Telegram-kanaal @technieuws_nl