Microsoft varuje před falešnou CAPTCHA
Microsoft popsal škodlivou kampaň TerminalFix, která přes falešnou Cloudflare CAPTCHA přiměje uživatele spustit škodlivý příkaz v PowerShellu či Windows Terminalu. Škody mohou být značné.
Microsoft Threat Intelligence upozorňuje na kampaň TerminalFix, variantu známých útoků ClickFix. Útočníci při ní využívají napadené weby, na kterých návštěvníkům zobrazují falešné ověření Cloudflare CAPTCHA. Cílem je přimět je, aby zkopírovali a sami spustili škodlivý příkaz v PowerShellu nebo ve Windows Terminal. Podle Microsoftu kampaň míří na organizace z více odvětví a její součástí je nasazení reverzního tunelu.
Podstatné je, že útok nespoléhá jen na technickou chybu v prohlížeči či v operačním systému. Využívá důvěru uživatele ve zdánlivě běžný bezpečnostní krok. CAPTCHA a obdobná ověření lidé potkávají při návštěvě webů pravidelně, proto může podvržená výzva působit věrohodně i tehdy, když po nich požaduje neobvyklou akci.
Místo okna Spustit využívá terminál
ClickFix je označení pro útoky, při nichž stránka přesvědčuje oběť, aby provedla instrukce údajně nutné k dokončení ověření nebo opravě problému. Tradiční podoba takového útoku uživatele navádí k vložení příkazu do dialogu Windows Spustit. TerminalFix používá stejný princip sociálního inženýrství, ale příkaz směřuje do Windows Terminalu nebo přímo do PowerShellu.
Rozdíl není jen kosmetický. PowerShell je nástroj určený pro práci s příkazy a automatizaci ve Windows. Pokud uživatel škodlivý příkaz vloží a potvrdí, spouští jej ve svém prostředí vlastní akcí. Bezpečnostní opatření proto nemohou spoléhat pouze na blokování podezřelých souborů stažených z internetu; rizikem se stává i text příkazu, který uživatel zkopíruje z webové stránky.
Microsoft popisuje TerminalFix jako vícefázové narušení. Zveřejněný název analýzy uvádí, že útok nasazuje reverzní tunel. Takový tunel obecně vytváří spojení z napadeného zařízení směrem ven a může útočníkovi umožnit přístup ke službám nebo komunikaci se systémem, který by jinak nebyl přímo dostupný z internetu. Microsoft v poskytnutém popisu neuvádí technické parametry konkrétního tunelu ani jeho přesný způsob použití.
Falešné ověření je varovným signálem
Pro firmy je kampaň připomínkou, že bezpečnostní školení musí pokrývat i podvodné instrukce na legitimně vypadajících stránkách. Webové ověření by po návštěvníkovi nemělo chtít, aby otevíral PowerShell, Windows Terminal nebo dialog Spustit a vkládal do nich příkazy z webu. Takový požadavek je důvodem stránku zavřít a případné ověření řešit jinou cestou.
Relevantní je také důraz na kompromitované weby. Útočníci nemusí vytvářet zjevně podezřelou doménu, pokud dokážou podvržené překrytí vložit na již existující stránku. Organizace by proto měly zaměstnance vést k ověřování neobvyklých výzev bez ohledu na to, zda se zobrazují na známém webu. Správci pak mohou vyhodnocovat nečekané spouštění PowerShellu a Windows Terminalu, zejména když navazuje na návštěvu webu nebo kopírování příkazu.
>>> Číst a vkládat komentáře <<<