
TerminalFix: CAPTCHA giả dụ chạy PowerShell, mở đường vào mạng nội bộ
TerminalFix dùng CAPTCHA Cloudflare giả để dụ người dùng Windows dán lệnh vào PowerShell, rồi tạo đường hầm vào mạng nội bộ. Dấu hiệu và cách xử lý.
TerminalFix là biến thể ClickFix mới đang nhắm vào người dùng Windows bằng một màn CAPTCHA giả. Trang web bảo bạn mở Windows Terminal hoặc PowerShell, dán lệnh để “xác minh là người thật”. Nếu gặp yêu cầu này, hãy đóng tab. CAPTCHA thật không cần bạn tự chạy lệnh hệ thống; con người cũng không cần chứng minh mình là người bằng cách cấp quyền cho mã lạ.
Microsoft Threat Intelligence công bố phân tích ngày 29/8/2026 sau khi quan sát chiến dịch nhắm vào nhiều ngành. Điểm mới so với ClickFix quen thuộc là kẻ gian chuyển nạn nhân từ hộp Run sang Terminal hoặc PowerShell. Cách này cho phép chạy kịch bản dài, nhiều dòng và dựng cả một đường hầm ngược vào mạng nội bộ.
TerminalFix nguy hiểm ở chỗ nào?
Cuộc tấn công bắt đầu trên một website đã bị xâm nhập. Lớp phủ giả giao diện Cloudflare Turnstile hiện lên, âm thầm chép lệnh PowerShell vào clipboard rồi hướng dẫn người dùng mở cửa sổ lệnh và dán vào. Thao tác cuối cùng vẫn do nạn nhân thực hiện, nên một số lớp chặn tải tệp thông thường có thể không bắt được ngay.
Sau khi chạy, lệnh tải một tệp ZIP vào C:\ProgramData. Gói này có tệp Windows hợp lệ LockScreenContentServer.exe cùng DLL độc hại dui70.dll. Kẻ tấn công lợi dụng kỹ thuật DLL sideloading để tệp hợp lệ nạp mã xấu. Các bước sau còn giấu tải trọng trong ảnh PNG, tạo khóa Run và tác vụ hẹn giờ, rồi dò tài khoản quản trị miền, máy chủ và quan hệ tin cậy trong Active Directory.
Đích cuối là một implant Python tạo kết nối WebSocket mã hóa ra ngoài qua cổng 443. Nó cho phép máy chủ điều khiển dùng máy nạn nhân như điểm trung chuyển để chạm tới các hệ thống mà máy đó nhìn thấy. Microsoft nói chưa quan sát các hành động tiếp theo trong chuỗi đã phân tích. Tuy vậy, quyền truy cập này có thể mở đường cho di chuyển ngang, lấy dữ liệu hoặc ransomware, nên không được coi đây chỉ là một trò lừa cài phần mềm quảng cáo.
Dấu hiệu nhận biết TerminalFix
- Website yêu cầu mở Windows Terminal, PowerShell hoặc hộp Run rồi dán nội dung từ clipboard để hoàn tất CAPTCHA.
LockScreenContentServer.exechạy ngoài thư mục chuẩn của Windows, nhất là từ một thư mục lạ dướiC:\ProgramData, và nạpdui70.dllnằm cùng chỗ.- Máy kết nối tới các tên miền đã được Microsoft công bố:
gitnow[.]dev,bestsocialmedianewspapper[.]comhoặcofflineupdater[.]com. Tên miền có thể thay đổi, vì vậy IOC không thay thế việc kiểm tra hành vi. - Xuất hiện tác vụ hẹn giờ hoặc khóa Registry Run mang tên giống thành phần màn hình khóa, chạy lại theo chu kỳ.
Nếu đã dán và chạy lệnh, làm gì ngay?
- Ngắt máy khỏi mạng nhưng đừng vội xóa log hoặc cài lại. Máy có thể đã trở thành cầu nối vào mạng doanh nghiệp.
- Báo đội IT hoặc bảo mật và ghi lại website, thời gian, nội dung trên màn hình. Không gửi lại câu lệnh vào nhóm chat công cộng.
- Rà soát thông tin đăng nhập từng dùng trên máy. Microsoft khuyên ưu tiên đổi thông tin có thể truy cập từ thiết bị bị ảnh hưởng, kể cả tài khoản quản trị miền nếu máy đã tham gia domain.
- Điều tra phạm vi: kiểm tra vị trí tiến trình, DLL được nạp, tác vụ hẹn giờ, Registry Run, kết nối ra ngoài và dấu hiệu di chuyển sang máy khác. Chỉ khôi phục sau khi đã xác định và loại bỏ đường duy trì truy cập.
Với doanh nghiệp, nên hạn chế PowerShell cho người dùng thường bằng AppLocker hoặc App Control for Business, bật Script Block Logging và cảnh báo khi Terminal dán nhiều dòng. Đào tạo nhân viên cũng cần sửa một thói quen rất cụ thể: website có thể yêu cầu bấm ô CAPTCHA, nhưng không có lý do chính đáng để bắt người dùng mở công cụ quản trị rồi dán lệnh.
