Microsoft Threat Intelligence beschrijft TerminalFix, een ClickFix-variant waarbij een nep-Cloudflare-CAPTCHA op gehackte websites medewerkers naar Windows Terminal stuurt en het geplakte PowerShell-commando een versleutelde tunnel het bedrijfsnetwerk in opent.
Twee dingen maken deze variant lastiger dan de golf van vorig jaar. De lokpagina noemt het Uitvoeren-venster niet, maar Win+X, de route naar PowerShell en Windows Terminal, waardoor de awarenessregel die veel bedrijven na de eerste ClickFix-golf uitdeelden de gevraagde handeling niet meer benoemt. En waar zo'n aanval meestal eindigde bij een wachtwoorddief op een enkele laptop, eindigt deze bij een aanvaller die vanaf die laptop willekeurige interne servers kan benaderen: domeincontrollers, back-upservers, databases.
De lokpagina wijst naar Win+X
De gehackte site toont kort de echte pagina en legt daar dan een namaak-Turnstile van Cloudflare overheen, compleet met logo, een "Verify you are human"-vinkje en een draaiend wachtsymbool. Wie erop klikt, krijgt stil een PowerShell-commando in het klembord en leest daarna zes genummerde stappen: Win+X, dan I of "PowerShell/Terminal" kiezen, Ctrl+V, Enter.

Die keuze voor de terminal is geen detail. Het Uitvoeren-venster neemt een enkele regel, een terminal neemt een heel script, en daardoor voeren complexe scripts van meerdere regels vaker succesvol uit, schrijft Microsoft in de analyse. Het commando dat de bezoeker plakt speelt de verificatie na met gekleurde statusregels, tot en met een groene bevestiging "I am not a robot - Cloudflare ID: f47f2a8c21c9df4e".
Wat het commando in gang zet
Ondertussen haalt datzelfde commando een ZIP-bestand binnen, pakt dat uit in C:\ProgramData en start een batchbestand. In de ZIP zit een echt, ondertekend Windows-programma (LockScreenContentServer.exe) naast een kwaadaardige dui70.dll. Windows laadt een DLL eerst uit de programmamap en pas daarna uit System32, dus de aanvalscode draait binnen een vertrouwd proces.
Daarna haalt een PowerShell-script drie PNG-afbeeldingen op waarin de volgende lading in de pixelwaarden verstopt zit, nestelt zich via een Run-sleutel plus een taak die elk uur opnieuw start, en inventariseert het domein: vertrouwensrelaties, de groep domeinbeheerders, omschrijvingsvelden van gebruikers in Active Directory en een gerichte ping op namen als de domeincontroller, de SQL-server, de back-upserver en de gateway.

Sluitstuk is een Python-implantaat. De aanvaller downloadt de officiële, ondertekende Python 3.14.5 van python.org, start zijn eigen client.py via pythonw.exe zonder zichtbaar venster en zet een WebSocket-tunnel op naar gitnow[.]dev over poort 443. Die tunnel proxyt willekeurig TCP-verkeer, zodat de aanvaller vanaf de besmette werkplek elk intern adres en elke poort kan benaderen die dat toestel ziet.
Microsoft zag in de onderzochte gevallen geen aanvaller die handmatig verderging, maar adviseert besmette apparaten als doorgeefluik naar de rest van het netwerk te behandelen en wachtwoorden te vernieuwen, inclusief die van domeinbeheerders. Zulke toegang is normaal het opstapje naar rechtenverhoging, het uitzetten van beveiliging, datadiefstal of ransomware.
Wat er aan de standaardmaatregelen bij moet
De maatregellijst in de analyse gaat verder dan de gebruikelijke ClickFix-adviezen. Windows Terminal kun je via groepsbeleid laten waarschuwen zodra geplakte tekst meerdere regels bevat, precies de eigenschap waar deze campagne op leunt. Defender-klanten kunnen er drie ASR-regels bij aanzetten: het blokkeren van mogelijk versluierde scripts, van uitvoerbare bestanden die niet aan een verspreidings-, leeftijds- of vertrouwenscriterium voldoen, en van JavaScript of VBScript dat gedownloade uitvoerbare inhoud start. Voor detectie geldt een simpele regel: LockScreenContentServer.exe dat buiten C:\Windows\SystemApps draait, hoort een alarm te zijn.
Een deel van de verdediging staat er bij veel bedrijven al. De gerichte registerwaarde die Win+R en Win+X samen uitschakelt op werkplekken waar niemand ze nodig heeft raakt exact de toetscombinatie die deze lokpagina noemt. Het is de trainingsregel die vaak te smal is uitgedeeld: gaat die alleen over Uitvoeren, dan benoemt hij de handeling in dit scenario niet. De bruikbare formulering is breder. Geen enkele website vraagt je ooit om een commando te plakken, in welk venster dan ook.
Van gestolen wachtwoord naar netwerktoegang
De verschuiving zit niet in de truc maar in het doel. ClickFix was tot nu toe vooral een bezorgdienst voor een wachtwoorddief, met schade die je grotendeels beperkt door wachtwoorden te resetten en sessies in te trekken. Zelfs dan loopt dat hard op: bij gemeente Epe kwamen via die route bijna 552.000 bestanden van vrijwel alle inwoners naar buiten, inclusief namen, adressen en BSN's.
TerminalFix levert iets anders af, namelijk netwerktoegang, en dat is dezelfde uitkomst die aanvallers anders zoeken via een lek in een firewall of VPN. Alleen loopt de weg erheen langs een medewerker die netjes doet wat de pagina vraagt. Dat de instap nu via Windows Terminal gaat en op de Mac al langer via Terminal een wachtwoorddief installeerde, wijst dezelfde kant op: de aanvaller verplaatst zich naar het venster waarin een medewerker het meeste kan uitvoeren. Verdediging die op een toetscombinatie is gebouwd, verhuist mee. Verdediging die vastlegt wat een tolk als PowerShell mag draaien, blijft staan.
Veelgestelde vragen
Van waarschuwing naar reflex
Een regel die je team echt onthoudt vraagt om oefenen op je eigen situatie, niet om een jaarlijkse dia. Ik denk mee over wat mensen moeten kunnen, ontwerp de leerlijn en bouw en automatiseer die daarna ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
