TerminalFix攻击借假Cloudflare验证诱导PowerShell:如何识别与处置
2026-08-31 07:25:47 来源:技王数据恢复
直接答案:正规的Cloudflare或其他网页验证码不会要求用户打开Windows Terminal、PowerShell或“运行”窗口并粘贴命令。微软在2026年8月28日披露的TerminalFix活动正是利用这种社会工程手法,后续可执行DLL侧载、隐写载荷提取、Active Directory侦察和反向隧道。看见此类指令应立即关闭页面;已经执行则按入侵事件处理。 www.sosit.com.cn
技王数据恢复
TerminalFix与ClickFix有什么不同?
常见ClickFix骗局会伪装成验证码、浏览器错误或文档修复提示,让用户把剪贴板中的命令粘贴到Windows运行窗口。TerminalFix沿用相同心理诱导,却把目标转向Windows Terminal或PowerShell,使攻击者能让受害者执行更复杂的多行脚本。
技王数据恢复
微软观察到,攻击页面可能使用被入侵的网站展示假Cloudflare验证覆盖层。用户以为自己在完成真人验证,实际上是在主动启动攻击链,从而绕过“恶意文件没有被直接下载”的直觉警惕。
www.sosit.com.cn
微软披露的攻击链包含什么?
- 用户访问被入侵网站并看到假验证码。
- 页面诱导用户复制并在Terminal或PowerShell中执行命令。
- 命令下载包含合法程序和恶意DLL的压缩包,通过DLL侧载启动恶意代码。
- 后续载荷隐藏在PNG图片中,通过隐写方式提取。
- 攻击者建立注册表与计划任务持久化,并开展域信任、域管理员和服务器探测。
- 最终部署基于Python的反向隧道,通过加密WebSocket提供内部网络代理通道。
技王数据恢复
为什么反向隧道风险很高?
反向隧道让攻击者借受感染终端访问组织内部网络。即使终端表面只出现一次可疑PowerShell,攻击者也可能把它变成网络跳板,继续发现服务器、身份系统和共享资源。 www.sosit.com.cn
微软说明,在分析样本中未必观察到所有后续行为,但类似访问能力可用于提权、关闭安全控制、窃取数据和部署勒索软件。因此不能仅删除下载文件后就认为事件结束。
www.sosit.com.cn
员工如何快速识别?
- 网页要求按Win+R、打开Terminal、PowerShell或命令提示符。
- 要求粘贴一段看不懂的命令,并声称用于“验证”“修复浏览器”或“继续访问”。
- 验证码页面阻止查看其他内容,强调必须手工执行系统命令。
- 命令中出现下载、解压、隐藏窗口、Base64、计划任务或绕过执行策略等行为。
安全培训应明确一条简单规则:网页可以让你点击或输入验证码,但不应让你在操作系统终端执行命令。 www.sosit.com.cn
如果已经执行命令怎么办?
- 立即从网络隔离设备,但不要急于清理或重装,以免丢失调查证据。
- 联系安全管理员,记录访问网址、执行时间、用户账户和看到的提示。
- 从可信管理端收集PowerShell日志、进程树、计划任务、注册表启动项和网络连接。
- 调查相关账户、令牌和凭据是否被访问,并检查同网段横向活动。
- 在确认影响范围后,再执行凭据轮换、清除、重装和数据恢复。

企业如何降低风险?
除终端防护外,应启用PowerShell脚本块日志、受攻击面减少规则、应用控制、最小权限和网络分段。浏览器、操作系统与安全产品保持更新,并对异常父子进程、DLL侧载、计划任务和WebSocket隧道进行监控。
备份应与域权限隔离并保留不可变副本。若攻击者获得内部代理通道,在线共享和可写备份可能同时暴露。
常见问题
只复制命令但没有粘贴执行会中毒吗?
通常攻击链需要用户实际执行命令。只复制后应清空剪贴板并关闭页面,但仍可向管理员报告恶意网址。
杀毒软件没有报警是否代表安全?
不能。该活动使用合法程序侧载和多阶段载荷,调查需要结合行为、日志和网络证据。
重装系统就够了吗?
重装可清除本机持久化,但不能自动解决已泄露凭据、其他受感染设备和内部横向移动。
结论
TerminalFix把“验证码”变成让用户亲手执行系统命令的入口。最有效的第一道防线是拒绝在终端粘贴网页提供的命令;一旦执行,应把终端视为潜在网络跳板,按完整入侵事件调查。