Microsoft 威脅情報披露一場名為 TerminalFix 嘅行動,屬於 ClickFix 變種。攻擊者入侵網站後,彈出幾可亂真嘅 Cloudflare Turnstile 驗證畫面,叫用戶「證明你係人類」。一撳核對,惡意 PowerShell 指令就複製到剪貼簿,再引導受害者打開 Windows Terminal 或 PowerShell 貼上執行。
後續鏈包括下載 ZIP、DLL 側載(合法程式 LockScreenContentServer.exe 配惡意 dui70.dll)、用 PNG 隱寫提取下一階段、寫入登錄檔同排程工作,最後部署 Python 反向隧道,將受感染電腦變成內網跳板。目標涵蓋多個行業機構。
同傳統 ClickFix 叫人開「執行」對話框不同,TerminalFix 專門導向終端機,更容易跑得多行程式。記住:真正嘅 Cloudflare 驗證,永遠唔會叫你自己開終端機貼指令。