选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    微软发布安全警告:TerminalFix终端点击钓鱼猖獗 用户不要随意在终端中执行命令

    安全 PRO 稿源:蓝点网 2026-09-07 22:30

    0XU.CN

    微软近期发布安全博客提醒用户提防新型 TerminalFix 终端点击钓鱼攻击,这种攻击源于流行的 ClickFix 并且主要通过伪造验证界面来诱导用户执行高危命令。目前这类钓鱼网站都喜欢伪造 Cloudflare Turnstile 的验证界面,部分初级用户很容易被诱导执行命令。

    TerminalFix 与 ClickFix 的区别:

    ClickFix:钓鱼网站伪造验证界面要求用户按 Win+R 打开运行窗口,然后复制命令在运行里执行。

    TerminalFix:同样是伪造验证界面,但要求打开 Windows 11 自带的终端 (默认使用 PowerShell) 粘贴执行命令。

    本质上其实区别不是很大,对攻击者而言无论是运行窗口还是终端应用都可以用来执行高危命令,只不过不同方式需要额外适配并且获得的权限可能不同。另外也有可能是近期关于 ClickFix 的提醒比较多,所以黑客转向 TerminalFix 来提高钓鱼成功率。

    攻击流程其实并不复杂:

    按照微软分析,攻击者将钓鱼网站伪造为验证界面要求用户打开终端应用,当用户点击验证时恶意 PowerShell 命令已经被自动写入剪贴板,当用户打开终端或 PowerShell 时就可以直接粘贴命令。

    恶意命令由用户主动执行因此可以绕过部分针对浏览器的恶意文件下载、可执行程序检查,恶意文件中包含的恶意代码则会被注入到可信进程中运行,随后恶意程序还会下载隐藏在 PNG 图片像素数据中的后续载荷、通过注册表配置启动项和计划任务并建立持久化。

    关键在于正常 CAPTCHA 验证不会要求用户执行命令:

    对普通用户而言判断是否是钓鱼网站其实非常简单:正常的 Cloudflare、谷歌人机验证机制都不会要求用户主动执行命令,Cloudflare 通常是点击验证,而谷歌人机验证最多要求用户点击红绿灯,也不会要求执行命令。

    任何要求执行命令验证的网站都是钓鱼网站,所以无论是要求打开运行窗口、Terminal 终端应用还是 PowerShell 执行命令,那都是有问题的。

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数