TerminalFix:当员工亲手粘贴攻击指令

德国 BSI 就 TerminalFix 攻击活动发出警告:伪造的 CAPTCHA 诱导员工粘贴一条 PowerShell 命令,最终在企业网络中留下一条隧道。

2026 年 9 月 4 日,德国联邦信息安全办公室(BSI)发布了一份等级为 4 级中第 2 级的网络安全警告:德国的机构通过所谓的 TerminalFix 攻击活动被攻陷。起因是 2026 年 8 月上报的一起事件——按 BSI 的说法,是一家国家机构的网络遭到入侵。

这场攻击活动值得注意之处,在于它缺少什么:漏洞。没有补丁可打。攻击并非从未修补的缺口进入,而是经由一名员工之手——他做的事情,此前已被“合情合理”地解释过。

攻击如何展开

入口是一个被篡改的网页。用户经由钓鱼或社会工程学到达那里,或者该网页本就是他们日常经常访问的站点(水坑攻击)。页面上出现要求完成 CAPTCHA 验证的提示。在微软于 2026 年 8 月 28 日分析的变种中,那是一个仿造得几可乱真的 Cloudflare 覆盖层,连徽标、勾选框和加载动画都一应俱全。

决定性的一步在无形中发生:点击的同时,一条恶意 PowerShell 命令被复制到剪贴板。屏幕上的说明随后引导用户打开 Windows Terminal 或 PowerShell 并粘贴执行。为了不引起怀疑,页面接着显示验证已成功通过——终端里也会打印出一条令人安心的成功信息。

此后的过程不再需要用户配合。该命令下载一个压缩包,其中含有一个合法且已签名的 Windows 程序和一个被篡改的 DLL,二者通过 DLL 侧加载协同工作。DLL 在后台从攻击者的基础设施下载 PNG 图片文件,其中藏有更多恶意代码,到达系统后才被拼装起来。持久化则由一个注册表启动项、一个每小时重复执行的计划任务以及若干隐藏目录来实现。

到这时真正的工作才开始:恶意软件排查域、权限分配、Active Directory、在运行的服务器,并且明确包括现有的备份系统。随后攻击者可能配置在线存储,例如在 Azure 云中,以便日后把数据转移过去,使用的正是云服务商自带的工具。最后会安装一个 Python 运行环境,通过 TLS 在 443 端口与攻击者的基础设施建立 WebSocket 连接。BSI 指出了一个对后续调查至关重要的细节:攻击者通过该运行环境下达的命令,有可能不会被记录到日志中。

为什么这不只是 ClickFix

伪造 CAPTCHA 这一招以 ClickFix 之名早已为人所知。根据《Microsoft Digital Defense Report 2025》,在观察期内 ClickFix 以 47% 成为微软 Defender 专家团队记录到的最常见初始访问方式,领先于占 35% 的钓鱼。ESET 统计,从 2025 年下半年到 2026 年上半年,ClickFix 的检出量上升了 108%。

差别听起来很技术,却恰恰是要害所在。经典的 ClickFix 通常把受害者引向 Windows 的“运行”对话框,而那个对话框只有一行。TerminalFix 则把人引向 Windows Terminal 或 PowerShell——按微软的说法,复杂的多行脚本在那里也能可靠执行。用户在单一步骤中替攻击者完成的事情,上限因此显著提高。

BSI 由此得出运营层面的结论:ClickFix 通常只攻陷单台计算机,而 TerminalFix 提供了更深入渗透网络、并损害整个组织 IT 的机密性、可用性与完整性的可能。落到实处就是:清理干净一台单机,已不再等于事件处置结束。

哪些有据可依——哪些没有

这里值得较真,因为各方证据并不一致。

微软描述了直到通向网络的回连通道为止的技术链条,并明确指出在其所分析的链条中没有观察到后续步骤。BSI 则根据收到的上报补充说,曾有人试图安装勒索软件,并在双重勒索的框架下窃取数据。两者并不矛盾——它们是两批不同的证据。

在攻击者归属问题上,微软没有点名任何人。从 BSI 收到的上报中可以看出恶意软件 LoremIpsumLoader 的使用;按 BSI 的认知,该恶意软件被归于同一个以经济利益为动机的团伙,即勒索软件与泄露站点 Rhysida 的责任方。德国方面的事件上报本身并未公开——因此这一归属是 BSI 的判断,而非外部可复核的分析。BSI 表示,迄今未能建立与国家背景或政治动机行为体的关联。

BSI 警告中的两个数字,对风险评估的用处胜过任何威胁渲染:据 BSI 一家商业服务商的了解,在泄露站点上被点名之后,有 92% 的案例确实出现了数据公开,平均在点名后 11 天。而用于伪造验证的 JavaScript,在历史数据中可在数百个网站上被检出——舞台是宽的,并不限于个别页面。关于目标选择,BSI 指出:对泄露站点的分析未显示出对德国这一地区的明显偏好,但对教育与医疗行业的偏重很明显;行政管理部门位列前五。

现在该做什么

因为不存在漏洞,所以每一项有效措施都是必须事先做出的配置或组织决策。

  • 让 Windows Terminal 在粘贴多行文本时发出警告。 微软明确推荐这项设置。它可以集中下发,且正好命中这场攻击活动赖以成立的那一步。
  • 限制标准用户使用 PowerShell。 微软提到 AppLocker、Windows 的 Application Control 或组策略,并建议以 Constrained Language Mode 运行 PowerShell;BSI 在其警告中援引了同一份措施清单。业务应用几乎从不需要在标准账户下拥有脚本自由。
  • 限制“运行”对话框——在日常工作用不到的地方。这也顺带覆盖了较早的 ClickFix 变种。微软还建议留意异常的剪贴板活动,尤其是紧随其后就启动了 shell 的情况。
  • 启用 PowerShell 脚本块日志记录,并把日志外送保存。没有这份记录,事后调查几乎无从下手——正因为通过隧道下达的命令有可能根本不被记录。
  • 把受影响的计算机当作一条网络入口,而不是孤立个案。 这是两份来源共同的核心指示。凡是从该机可以触及的凭据都应轮换——如果该机加入了域,这包括管理账户。
  • 只讲一条安全意识信息,但要让人真正记住: 没有任何正当服务会让您把一条命令粘贴进 Windows Terminal、PowerShell 或“运行”窗口。已经这么做过的人,请上报——不会有任何追责。那条伪造的成功提示,正是为了让人不再追问而设计的。

若发现被入侵的迹象,BSI 请求通过既定渠道立即与其取得联系。

sector7 如何提供支持

我们与您一起核查:上述设置中哪些在您的环境里已经生效,哪些可以在不干扰日常运行的前提下补上——从终端粘贴警告、PowerShell 策略,到关键时刻能决定成败的日志记录。在我们的托管服务范围内,我们通过自有 NOC 运维并监控约定的环境;终端防护、安全事件分析,以及那份不可或缺的安全意识培训(没有它,再好的终端加固也会被绕过),都属于我们的网络安全服务。一旦出现可疑迹象,我们协助划定影响范围,而不是孤立地看待那一台受影响的计算机。

来源

让我们聊聊您的具体情况。