内容提要
微软警告新型TerminalFix钓鱼攻击,仿冒ClickFix,通过伪造验证界面诱导用户打开终端或PowerShell粘贴执行恶意命令。攻击者将恶意代码注入剪贴板,用户执行后下载恶意程序,注入可信进程,窃取信息并建立持久化。正常验证不会要求执行命令,用户应警惕此类操作。
延伸解读
攻击原理:剪贴板劫持与用户主动执行
TerminalFix攻击的核心在于将恶意PowerShell命令预先写入剪贴板,诱导用户手动粘贴并执行。由于命令由用户主动运行,浏览器对下载文件和可执行程序的检测被绕过,恶意代码得以注入可信进程。攻击者还利用PNG图片隐藏后续载荷,并通过注册表和计划任务实现持久化,整个流程设计精巧,普通用户难以察觉。
识别钓鱼网站的关键:验证码不会要求执行命令
判断网站是否钓鱼,最简单的方法是看验证流程是否要求执行命令。正常的Cloudflare或谷歌人机验证只需点击或选择图片,绝不会要求打开终端或运行窗口粘贴命令。任何要求执行命令的验证界面,无论伪装成ClickFix还是TerminalFix,都极可能是钓鱼攻击,用户应立刻关闭页面。
从ClickFix到TerminalFix:攻击手法的演变
TerminalFix是ClickFix的变种,区别仅在于诱导用户使用的工具不同:ClickFix利用Win+R运行窗口,而TerminalFix则针对Windows 11的终端或PowerShell。这种演变可能源于对ClickFix的广泛宣传,黑客转而采用新手法以提高成功率。本质上两者都依赖用户执行恶意命令,防护措施也相同。
Q&A
什么是TerminalFix钓鱼攻击?
TerminalFix是一种新型钓鱼攻击,它仿冒ClickFix,通过伪造验证界面诱导用户打开Windows终端或PowerShell,粘贴并执行恶意命令,从而感染系统。
TerminalFix和ClickFix攻击有什么区别?
ClickFix要求用户按Win+R打开运行窗口并粘贴命令,而TerminalFix要求用户打开Windows 11自带的终端(默认PowerShell)粘贴执行命令。本质上都是诱导用户执行恶意命令,只是执行环境不同。
TerminalFix攻击是如何实施的?
攻击者将钓鱼网站伪装成验证界面,当用户点击验证时,恶意PowerShell命令已被自动复制到剪贴板。用户打开终端粘贴执行后,恶意代码会注入可信进程,下载隐藏在PNG图片中的后续载荷,并通过注册表和计划任务建立持久化。
为什么TerminalFix攻击能绕过浏览器安全检查?
因为恶意命令由用户主动在终端中执行,这绕过了浏览器对恶意文件下载和可执行程序的检查,使得攻击更隐蔽。
如何识别TerminalFix钓鱼网站?
正常的验证(如Cloudflare、谷歌人机验证)不会要求用户执行命令。任何要求打开运行窗口、终端或PowerShell执行命令的验证都是钓鱼网站。
TerminalFix攻击会造成什么危害?
攻击会导致恶意程序注入可信进程,窃取信息,并通过注册表启动项和计划任务实现开机启动和持久化,对用户系统造成长期威胁。