Trang CAPTCHA giả chuyển người dùng sang cửa sổ lệnh Windows có cảnh báo nguy hiểm

TerminalFix: CAPTCHA giả dụ chạy PowerShell, mở đường vào mạng nội bộ

TerminalFix dùng CAPTCHA Cloudflare giả để dụ người dùng Windows dán lệnh vào PowerShell, rồi tạo đường hầm vào mạng nội bộ. Dấu hiệu và cách xử lý.

Bởi Võ Danh — 31 Tháng 8, 2026 trong Bảo mật

0 bình luận

TerminalFix là biến thể ClickFix mới đang nhắm vào người dùng Windows bằng một màn CAPTCHA giả. Trang web bảo bạn mở Windows Terminal hoặc PowerShell, dán lệnh để “xác minh là người thật”. Nếu gặp yêu cầu này, hãy đóng tab. CAPTCHA thật không cần bạn tự chạy lệnh hệ thống; con người cũng không cần chứng minh mình là người bằng cách cấp quyền cho mã lạ.

Microsoft Threat Intelligence công bố phân tích ngày 29/8/2026 sau khi quan sát chiến dịch nhắm vào nhiều ngành. Điểm mới so với ClickFix quen thuộc là kẻ gian chuyển nạn nhân từ hộp Run sang Terminal hoặc PowerShell. Cách này cho phép chạy kịch bản dài, nhiều dòng và dựng cả một đường hầm ngược vào mạng nội bộ.

TerminalFix nguy hiểm ở chỗ nào?

Cuộc tấn công bắt đầu trên một website đã bị xâm nhập. Lớp phủ giả giao diện Cloudflare Turnstile hiện lên, âm thầm chép lệnh PowerShell vào clipboard rồi hướng dẫn người dùng mở cửa sổ lệnh và dán vào. Thao tác cuối cùng vẫn do nạn nhân thực hiện, nên một số lớp chặn tải tệp thông thường có thể không bắt được ngay.

Sau khi chạy, lệnh tải một tệp ZIP vào C:\ProgramData. Gói này có tệp Windows hợp lệ LockScreenContentServer.exe cùng DLL độc hại dui70.dll. Kẻ tấn công lợi dụng kỹ thuật DLL sideloading để tệp hợp lệ nạp mã xấu. Các bước sau còn giấu tải trọng trong ảnh PNG, tạo khóa Run và tác vụ hẹn giờ, rồi dò tài khoản quản trị miền, máy chủ và quan hệ tin cậy trong Active Directory.

Chuỗi tấn công TerminalFix từ CAPTCHA giả qua PowerShell tới đường hầm mạng nội bộ
TerminalFix đi từ một lời nhắc tưởng vô hại tới quyền truy cập mạng nội bộ. Điểm có thể chặn sớm nhất là không dán lệnh do website cung cấp.

Đích cuối là một implant Python tạo kết nối WebSocket mã hóa ra ngoài qua cổng 443. Nó cho phép máy chủ điều khiển dùng máy nạn nhân như điểm trung chuyển để chạm tới các hệ thống mà máy đó nhìn thấy. Microsoft nói chưa quan sát các hành động tiếp theo trong chuỗi đã phân tích. Tuy vậy, quyền truy cập này có thể mở đường cho di chuyển ngang, lấy dữ liệu hoặc ransomware, nên không được coi đây chỉ là một trò lừa cài phần mềm quảng cáo.

Dấu hiệu nhận biết TerminalFix

  • Website yêu cầu mở Windows Terminal, PowerShell hoặc hộp Run rồi dán nội dung từ clipboard để hoàn tất CAPTCHA.
  • LockScreenContentServer.exe chạy ngoài thư mục chuẩn của Windows, nhất là từ một thư mục lạ dưới C:\ProgramData, và nạp dui70.dll nằm cùng chỗ.
  • Máy kết nối tới các tên miền đã được Microsoft công bố: gitnow[.]dev, bestsocialmedianewspapper[.]com hoặc offlineupdater[.]com. Tên miền có thể thay đổi, vì vậy IOC không thay thế việc kiểm tra hành vi.
  • Xuất hiện tác vụ hẹn giờ hoặc khóa Registry Run mang tên giống thành phần màn hình khóa, chạy lại theo chu kỳ.

Nếu đã dán và chạy lệnh, làm gì ngay?

  1. Ngắt máy khỏi mạng nhưng đừng vội xóa log hoặc cài lại. Máy có thể đã trở thành cầu nối vào mạng doanh nghiệp.
  2. Báo đội IT hoặc bảo mật và ghi lại website, thời gian, nội dung trên màn hình. Không gửi lại câu lệnh vào nhóm chat công cộng.
  3. Rà soát thông tin đăng nhập từng dùng trên máy. Microsoft khuyên ưu tiên đổi thông tin có thể truy cập từ thiết bị bị ảnh hưởng, kể cả tài khoản quản trị miền nếu máy đã tham gia domain.
  4. Điều tra phạm vi: kiểm tra vị trí tiến trình, DLL được nạp, tác vụ hẹn giờ, Registry Run, kết nối ra ngoài và dấu hiệu di chuyển sang máy khác. Chỉ khôi phục sau khi đã xác định và loại bỏ đường duy trì truy cập.

Với doanh nghiệp, nên hạn chế PowerShell cho người dùng thường bằng AppLocker hoặc App Control for Business, bật Script Block Logging và cảnh báo khi Terminal dán nhiều dòng. Đào tạo nhân viên cũng cần sửa một thói quen rất cụ thể: website có thể yêu cầu bấm ô CAPTCHA, nhưng không có lý do chính đáng để bắt người dùng mở công cụ quản trị rồi dán lệnh.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận