Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Поддельная проверка Cloudflare заставляет жертву открыть Terminal и впустить хакера в сеть

1 сентября 2026 г.•Репа
#атаки#сети

Классический ClickFix живёт на одной строке в диалоге «Выполнить». Жертву уговаривают нажать Win+R, вставить команду и нажать Enter – и весь расчёт атаки держится на том, что в это узкое поле влезет ровно один вызов. Многострочный скрипт туда не вставить: перевод строки Run-диалог исполняет как ввод, команда обрывается на первом же \n. Кампания, которую в конце августа разобрала Microsoft Threat Intelligence, это ограничение сняла одним движением – и заодно объяснила, почему её назвали TerminalFix.

Оператор не тащит жертву в Run. Он тащит её в Windows Terminal, где вставляется и исполняется скрипт любой длины. И жертва, выполнив на экране четыре нажатия клавиш, своими руками собирает атакующему точку опоры внутри собственной сети: подписанный бинарь Windows, который тянет чужую DLL, вторую стадию, склеенную из трёх картинок, две персистентности под одним именем, разведку домена и туннель, через который командный сервер дотягивается до любого хоста, видимого с заражённой машины. Ни один шаг не просит прав администратора.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local