🔍 Contexte

Publié le 28 août 2026 sur le blog Microsoft Security par l’équipe Microsoft Threat Intelligence (Sagar Patil, Suriyaraj Natarajan, Parasharan Raghavan), cet article présente une analyse technique détaillée de la campagne TerminalFix, une variante avancée de ClickFix ciblant des organisations multi-sectorielles.

🎯 Vecteur d’accès initial

La campagne débute par la compromission de sites web légitimes affichant une fausse page de vérification Cloudflare Turnstile CAPTCHA. Contrairement aux campagnes ClickFix classiques dirigeant vers la boîte de dialogue Exécuter (Win+R), TerminalFix oriente les victimes vers Windows Terminal ou PowerShell, favorisant l’exécution de scripts multi-lignes complexes. Une commande PowerShell malveillante est copiée silencieusement dans le presse-papiers de l’utilisateur.

⚙️ Chaîne d’attaque multi-étapes

  1. Téléchargement d’une archive ZIP (verify_pkg.zip) depuis l’infrastructure attaquante, extraite dans C:\ProgramData\f47f2a8c21c9df4e
  2. DLL Sideloading : exécution de LockScreenContentServer.exe (binaire Windows légitime signé) qui charge la DLL malveillante dui70.dll (T1574.002)
  3. Stéganographie : la DLL sideloadée télécharge trois images PNG depuis des domaines contrôlés par l’attaquant, extrait des payloads binaires encodés dans les canaux RGBA des pixels, et reconstitue un exécutable et une DLL fragmentée (T1027.003)
  4. Persistance : création d’une clé Run HKCU et d’une tâche planifiée toutes les 60 minutes sous le nom masqué LockScreenContentServer_MuODG5yBM (T1547.001, T1053.005)
  5. Reconnaissance Active Directory : énumération des trusts de domaine (nltest), des admins de domaine (net group), des utilisateurs et ordinateurs via ADSI, ping sweep des serveurs internes (T1482, T1069.002, T1087.002, T1018)
  6. Boucle de commandes asynchrone : surveillance d’un fichier texte via PowerShell Invoke-Expression pour exécuter des commandes C2 de manière découplée
  7. Implant de tunnel inverse Python : déploiement d’un runtime Python 3.14.5 officiel et d’un script client.py personnalisé établissant un tunnel WebSocket chiffré TLS vers gitnow[.]dev:443, permettant un accès proxy TCP arbitraire de type SOCKS5 au réseau interne (T1572)

🛠️ Capacités de l’implant de tunnel

  • Connexion sortante TLS port 443, upgrade WebSocket vers /tunnel
  • Proxying TCP arbitraire (IPv4/IPv6/hostname)
  • Rotation de User-Agent (Chrome, Firefox, Safari)
  • Protocole binaire custom à 7 octets avec multiplexage de flux
  • Arrêt distant via MSG_SHUTDOWN
  • Exécution silencieuse via pythonw.exe (sans fenêtre console)

📡 Infrastructure C2 et livraison

  • C2 tunnel : gitnow[.]dev (port 443)
  • Hébergement stéganographique : bestsocialmedianewspapper[.]com, offlineupdater[.]com
  • Site compromis observé : linked-log[.]com

📋 Type d’article

Analyse technique approfondie publiée par Microsoft Threat Intelligence, visant à fournir aux défenseurs une compréhension complète de la chaîne d’attaque TerminalFix, des IOCs, des requêtes de chasse avancée et des mappings MITRE ATT&CK pour détecter et répondre à cette menace.

🧠 TTPs et IOCs détectés

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1018 — Remote System Discovery (Discovery)
  • T1069.002 — Permission Groups Discovery: Domain Groups (Discovery)
  • T1482 — Domain Trust Discovery (Discovery)
  • T1087.002 — Account Discovery: Domain Account (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

  • Domaines : gitnow.devVT · URLhaus · ThreatFox
  • Domaines : bestsocialmedianewspapper.comVT · URLhaus · ThreatFox
  • Domaines : offlineupdater.comVT · URLhaus · ThreatFox
  • Domaines : linked-log.comVT · URLhaus · ThreatFox
  • SHA256 : 18c2090e8a0ae0568af9b87e59eaf8270f23d2909600ed9db91a9444fd8b278fVT · MalwareBazaar
  • SHA256 : b8d107800403b9197e5b7609ceacd8e4cac1b0f9a1d156e6dacd6c3f7794b36aVT · MalwareBazaar
  • SHA256 : ba77feed86bcda49308746421bdc684a432dd5d68c363975b2a3c6831bda3f07VT · MalwareBazaar
  • SHA256 : 026478003fe354134c03acf6890e7d3b153ba08a836eca42350db48f213872abVT · MalwareBazaar
  • SHA256 : 032b529fac61e550f5dc9489686f519b82d64625fa05a8d9ecf8ba8be9b2ad22VT · MalwareBazaar
  • SHA256 : df8221a933b38284ebdcb8bffc2df62123c9f5b5f421dd0b070e13e668b3eabfVT · MalwareBazaar
  • SHA256 : eb1b4be34d05b394fb74efdeb95faecd1d1963be6ecc1b9db2b4757b491f01f0VT · MalwareBazaar
  • SHA256 : 5d43abf5c36ea203176d3300ff14af27b4be81810ad2679b3a62b255e3d6e1c8VT · MalwareBazaar
  • SHA256 : 9a7b4dcd51d9251c177d323d6aaecdfc86674f69bc1af048dc872926d22aaa24VT · MalwareBazaar
  • SHA256 : 342df92235c9dec81203b837addaa38bb85b64b4a48fe71b5303ca86d991991eVT · MalwareBazaar
  • SHA256 : ededeacf30e493dd632d477fe770ba419aa2848f685ea049381a0a8d2cc3e84dVT · MalwareBazaar
  • Fichiers : verify_pkg.zip
  • Fichiers : LockScreenContentServer.exe
  • Fichiers : dui70.dll
  • Fichiers : 1.bat
  • Fichiers : client.py
  • Chemins : C:\ProgramData\f47f2a8c21c9df4e

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • TerminalFix (other)
  • dui70.dll (loader)
  • client.py (backdoor)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ microsoft.com — source reconnue (liste interne) (20pts)
  • ✅ 31462 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 21 IOCs dont des hashes (15pts)
  • ✅ 5/6 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 17 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • b8d107800403b919… (sha256) → VT (13/76 détections)
  • ba77feed86bcda49… (sha256) → VT (39/76 détections)
  • gitnow.dev (domain) → VT (16/91 détections)
  • bestsocialmedianewspapper.com (domain) → VT (18/91 détections)
  • offlineupdater.com (domain) → VT (17/91 détections)

🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/