TerminalFix
A Microsoft Threat Intelligence által feltárt TerminalFix a ClickFix továbbfejlesztett változata. Kompromittált weboldalakon hamis Cloudflare CAPTCHA jelenik meg, amely egy rosszindulatú PowerShell-parancsot másol a vágólapra, majd ráveszi a felhasználót, hogy azt Windows Terminalban vagy PowerShellben futtassa. A parancs ZIP-et tölt le a C:\ProgramData alá, majd egy legitim LockScreenContentServer.exe mellett elhelyezett rosszindulatú dui70.dll segítségével DLL sideloadingot hajt végre.
A következő payloadokat PNG-képek pixeladataiba rejtik, majd PowerShell segítségével állítják vissza. A malware Registry Run kulccsal és ütemezett feladattal perzisztál, ezután részletes Active Directory felderítést végez: domain trustokat, adminokat, felhasználókat, gépeket és belső szervereket térképez fel. Végül saját Python runtime-mal egy client.py implantot indít, amely titkosított WebSocketen keresztül kapcsolódik a gitnow[.]dev:443 C2-höz, és tetszőleges TCP-forgalmat továbbító reverse tunnelt hoz létre. Így a fertőzött gép belső hálózati pivotponttá válik.
Detektálásnál különösen gyanús a LockScreenContentServer.exe futása a normál C:\Windows\SystemApps útvonalon kívül, a hozzá társított dui70.dll, a PowerShell script block események, valamint a pythonw.exe által indított client.py. A Microsoft a vizsgált láncban még nem látott ransomware-telepítést vagy további manuális támadói lépéseket, ezért ezeket lehetséges következményként, nem megfigyelt eseményként kezeli.