Chiến dịch tấn công mới giấu mã độc trong file PNG và cài backdoor reverse tunnel trên máy nạn nhân
Một chiến dịch tấn công mới có tên TerminalFix đang lừa người dùng chạy lệnh PowerShell giả mạo xác minh CAPTCHA, từ đó kích hoạt chuỗi tấn công đa giai đoạn. Mã độc được giấu tinh vi trong các file PNG và cuối cùng cài đặt một reverse tunnel tùy chỉnh, cho phép kẻ tấn công xâm nhập sâu vào hệ thống và mạng nội bộ của nạn nhân.

Chiến dịch tấn công mới giấu mã độc trong file PNG và cài backdoor reverse tunnel trên máy nạn nhân
Một chiến dịch tấn công mới có tên TerminalFix đang lừa người dùng chạy các lệnh PowerShell giả mạo xác minh CAPTCHA, từ đó kích hoạt chuỗi tấn công đa giai đoạn nguy hiểm. Kẻ tấn công sử dụng kỹ thuật giấu mã độc trong file PNG (steganography) và cuối cùng cài đặt một reverse tunnel tùy chỉnh để chiếm quyền kiểm soát hệ thống từ xa.
TerminalFix – biến thể mới của chiến dịch ClickFix
TerminalFix là biến thể mới nhất của phương pháp tấn công ClickFix, một kỹ thuật xã hội hóa đang rất phổ biến hiện nay. Thay vì đưa nạn nhân đến hộp thoại Run của Windows như các chiến dịch ClickFix truyền thống, TerminalFix hướng người dùng đến Windows Terminal hoặc PowerShell, khiến họ có khả năng chạy các tập lệnh nhiều dòng mà không hề hay biết.
Kỹ thuật này lợi dụng việc người dùng thường tin tưởng vào các thông báo xác minh CAPTCHA từ Cloudflare, từ đó dán lệnh độc hại vào Terminal mà không nghi ngờ.
Chuỗi tấn công đa giai đoạn
Chiến dịch này không dừng lại ở việc cài đặt một infostealer đơn thuần mà kích hoạt một chuỗi tấn công phức tạp kết hợp nhiều kỹ thuật:
- DLL sideloading – lợi dụng file thực thi hợp lệ của Windows để tải mã độc
- Steganographic payload extraction – trích xuất mã độc từ file PNG
- Active Directory reconnaissance – thăm dò và thu thập thông tin về hệ thống mạng
Giai đoạn 1: Lừa người dùng chạy lệnh
Nạn nhân tương tác với một overlay giả mạo Cloudflare CAPTCHA với ô "verify you are human" và logo Cloudflare. Lệnh xác minh giả được sao chép vào clipboard trước khi nạn nhân dán vào Windows Terminal hoặc PowerShell.
Lệnh này chạy một script PowerShell ẩn với thông báo giả "Starting Cloudflare verification…" và tải xuống file ZIP từ máy chủ của kẻ tấn công. File lưu trữ được giải nén vào thư mục C:\ProgramData và khởi chạy file batch (1.bat) để thực thi LockScreenContentServer.exe.
Giai đoạn 2: DLL sideloading
LockScreenContentServer.exe là một file thực thi Windows hợp lệ có chữ ký số, đóng vai trò là host cho DLL sideloading với file thứ hai là dui70.dll. File này ngụy trang thành "Windows DirectUI Engine" nhưng thực chất là payload độc hại, thực thi script PowerShell giai đoạn hai sau khi được nạp.
Giai đoạn 3: Giấu mã độc trong PNG
Script PowerShell thứ hai tải xuống các payload ẩn bên trong file PNG – kỹ thuật gọi là steganography giúp tránh bị phát hiện qua kiểm tra loại tệp. Kẻ tấn công chia payload thành nhiều phần:
- Image đầu tiên chứa file thực thi
- Hai image tiếp theo chứa hai nửa của DLL
Sau khi trích xuất, các file ảnh gốc bị xóa để giảm thiểu dấu vết pháp y.
"Sau khi trích xuất, các ảnh nguồn bị xóa để giảm thiểu các artifact pháp y" – các nhà nghiên cứu Microsoft Sagar Patil, Suriyaraj Natarajan và Parasharan Raghavan cho biết.
Duy trì persistence và thăm dò hệ thống
Mã độc thiết lập nhiều cơ chế duy trì hoạt động trên hệ thống nạn nhân:
- Registry keys trong
HKCU\...\Run - Scheduled tasks chạy lại LockScreenContentServer.exe mỗi 60 phút để đảm bảo sống sót qua mỗi lần khởi động lại
Sau đó, mã độc tiến hành thăm dò hệ thống, thu thập thông tin trên nhiều ngôn ngữ cấu hình: tiếng Anh, tiếng Tây Ban Nha, tiếng Đức. Nó cũng thực hiện:
- Domain trust discovery
- Domain admin enumeration
- Tìm kiếm người dùng và máy tính Active Directory
- Ping các máy chủ mục tiêu cụ thể
"Các tên máy chủ quan sát được tương ứng với vai trò hạ tầng phổ biến, bao gồm domain controllers, database, backup, gateway và mail systems" – theo các chuyên gia săn mối đe dọa. "Việc dò hỏi này có thể giúp kẻ tấn công xác định hệ thống mục tiêu có thể truy cập cho các hoạt động tiếp theo."
Triển khai reverse tunnel tùy chỉnh
Cuối cùng, kẻ tấn công triển khai một reverse tunnel tùy chỉnh viết bằng Python. Tunnel này khởi chạy không hiển thị cửa sổ thông qua pythonw.exe và thiết lập một WebSocket tunnel ngược đến gitnow[.]dev:443. Kết hợp với dữ liệu thăm dò trước đó, implant này cho phép kẻ tấn công truy cập proxy kiểu SOCKS TCP thông qua mạng của nạn nhân.
Ngoài ra, mã độc còn cài một vòng lặp giám sát file PowerShell thường trực, theo dõi một file văn bản để nhận lệnh mới, thực thi chúng qua Invoke-Expression và ghi kết quả vào file đầu ra – cho phép kẻ tấn công thực thi các lệnh PowerShell bổ sung chỉ bằng cách ghi chúng vào file văn bản.
Khuyến nghị phòng chống
Microsoft khuyến nghị các tổ chức thực hiện các biện pháp sau để tránh trở thành nạn nhân:
- Hạn chế thực thi PowerShell và hộp thoại Run
- Chặn hoặc kiểm soát hộp thoại Run (Win+R) nếu không cần thiết cho công việc hàng ngày
- Đào tạo nhân viên nhận biết các thủ đoạn ClickFix, như các trang xác minh CAPTCHA giả yêu cầu dán lệnh vào Terminal hoặc Run dialog
Việc kết hợp kỹ thuật giấu mã độc trong ảnh PNG cùng chuỗi tấn công đa giai đoạn cho thấy các chiến dịch lừa đảo ngày càng tinh vi. Người dùng cần hết sức thận trọng với bất kỳ yêu cầu nào yêu cầu chạy lệnh trên máy tính từ các trang web không đáng tin cậy.