كشفت شركة مايكروسوفت عن نسخة جديدة من هجمات ClickFix تحمل اسم TerminalFix، تستهدف المستخدمين عبر توجيههم إلى تشغيل أوامر خبيثة داخل Windows Terminal أو PowerShell بدلًا من نافذة التشغيل التقليدية (Run dialog). هذه التقنية تزيد من احتمالية تنفيذ سكربتات معقدة متعددة الأسطر بنجاح، ما يجعلها أكثر خطورة على المؤسسات.
سلسلة الهجوم وتقنيات الاستغلال
الهجوم يبدأ من مواقع إلكترونية مخترقة تعرض اختبارات CAPTCHA مزيفة باسم Cloudflare، وتطلب من الزائرين نسخ أمر PowerShell وتنفيذه. هذا الأمر يقوم بتنزيل أرشيف ZIP يحتوي على ملف شرعي (LockScreenContentServer.exe) وملف DLL خبيث (dui70.dll) لتفعيل هجوم DLL sideloading. الملف الخبيث يستخرج الحمولة التالية من صور PNG باستخدام تقنيات الإخفاء (Steganography)، ويؤسس آليات استمرار عبر مفاتيح التسجيل والمهام المجدولة، ثم يجري استطلاعًا شاملاً لنطاق Active Directory قبل نشر باب خلفي مخصص يعتمد على Python.
قدرات الباب الخلفي
الباب الخلفي (client.py) يتيح للمهاجمين:
- إنشاء نفق عكسي عبر قناة WebSocket مشفرة إلى خوادمهم.
- تمرير حركة مرور TCP بشكل مباشر من الشبكة الداخلية.
- استطلاع البنية التحتية عبر جمع بيانات النظام، اكتشاف الثقة بين النطاقات، تعداد حسابات المدراء، والبحث عن المستخدمين والأجهزة.
- مراقبة الأوامر عبر حلقة PowerShell دائمة تتابع ملف نصي وتنفذ التعليمات الجديدة تلقائيًا.
خطورة الهجوم وتأثيراته
تعتبر هذه الهجمات خطيرة لأنها تمنح المهاجمين وصولًا مباشرًا إلى الشبكات الداخلية للمؤسسات، ما يفتح الباب أمام:
- تصعيد الصلاحيات
- تعطيل أنظمة الحماية
- سرقة البيانات الحساسة
- نشر برمجيات الفدية
إجراءات الحماية الموصى بها
أوصت مايكروسوفت المؤسسات باتباع الخطوات التالية:
- تقييد تشغيل PowerShell للمستخدمين العاديين عبر AppLocker أو Group Policy.
- مراقبة مؤشرات DLL sideloading لرصد محاولات التحميل الخبيث.
- تفعيل تسجيل أوامر PowerShell للكشف عن الأوامر المشفرة أو المموهة.
- تدريب الموظفين على التعرف على هجمات ClickFix وCAPTCHA المزيفة.






























