Thay vì chọn đèn giao thông hay xe buýt để chứng minh mình không phải robot, các trang web lừa đảo kiểu mới lại hướng dẫn nạn nhân bật cửa sổ dòng lệnh và dán mã độc, biến sự bất cẩn của người dùng thành con đường xâm nhập hoàn hảo vào hệ thống.

Chiêu trò này là một bước tiến từ các đợt tấn công ClickFix vốn từng gây đau đầu cho giới văn phòng trước đây. Nếu như ClickFix chủ yếu dụ dỗ nạn nhân nhấn tổ hợp phím tắt để mở hộp thoại Run trên Windows nhằm thả mã độc đánh cắp dữ liệu, thì TerminalFix lại kéo người dùng vào thẳng môi trường PowerShell hoặc CMD. Sự thay đổi này giúp kẻ tấn công thoải mái thực thi các đoạn mã kịch bản dài ngoằng, nhiều dòng và phức tạp hơn hẳn mà không lo bị giới hạn ký tự.
Nếu hệ thống mạng nội bộ chưa được bảo vệ chặt chẽ, kẻ xấu có thể dùng chỗ đứng đó để quét lỗ hổng, đánh cắp các dữ liệu nội bộ, phát tán mã độc sang các máy khác hoặc thậm chí cài cắm mã độc tống tiền. Mức độ thiệt hại khi đó phụ thuộc hoàn toàn vào việc doanh nghiệp phân quyền tài khoản chặt chẽ đến đâu và hàng rào phòng thủ đầu cuối mạnh tới mức nào.
Để hạn chế rủi ro cho các tổ chức, các chuyên gia an ninh mạng khuyến nghị quản trị viên nên siết chặt quyền truy cập vào PowerShell cũng như hộp thoại Run đối với những nhân sự không thực sự cần dùng đến. Việc giám sát chặt chẽ các dấu hiệu lạm dụng kỹ thuật DLL sideloading, kích hoạt tính năng bảo vệ đám mây trên các phần mềm diệt virus mặc định và rà soát để gỡ bỏ hoàn toàn các thành phần cổ lỗ như plugin Flash còn sót lại cũng là điều cần làm ngay.
Đối với người dùng cá nhân hay nhân viên văn phòng, nguyên tắc an toàn quan trọng nhất vẫn rất đơn giản: Không có bất kỳ dịch vụ CAPTCHA hợp lệ nào trên thế giới lại yêu cầu bạn phải mở cửa sổ dòng lệnh và dán mã để chứng minh mình là con người. Bất cứ khi nào một trang web đòi hỏi bạn phải đụng tới CMD hay PowerShell, điều tốt nhất nên làm là đóng ngay tab trình duyệt đó lại.

Khi bài kiểm tra người thật biến thành bẫy dòng lệnh
Nhiều người dùng lướt web đã quá quen với các trang xác minh của Cloudflare hay các dịch vụ bảo vệ danh tiếng. Lợi dụng thói quen bấm chuột trong vô thức đó, một chiến dịch mã độc mới mang tên TerminalFix đang nhắm thẳng vào sự thiếu cảnh giác của người dùng Windows. Thay vì đưa ra câu đố hình ảnh thông thường, trang web giả mạo sẽ hiện thông báo lỗi kèm hướng dẫn người dùng tự mở PowerShell hoặc Command Prompt rồi dán vào một đoạn mã đã chuẩn bị sẵn để vượt qua kiểm tra.Chiêu trò này là một bước tiến từ các đợt tấn công ClickFix vốn từng gây đau đầu cho giới văn phòng trước đây. Nếu như ClickFix chủ yếu dụ dỗ nạn nhân nhấn tổ hợp phím tắt để mở hộp thoại Run trên Windows nhằm thả mã độc đánh cắp dữ liệu, thì TerminalFix lại kéo người dùng vào thẳng môi trường PowerShell hoặc CMD. Sự thay đổi này giúp kẻ tấn công thoải mái thực thi các đoạn mã kịch bản dài ngoằng, nhiều dòng và phức tạp hơn hẳn mà không lo bị giới hạn ký tự.
Hiểm họa không dừng lại ở một chiếc máy tính cá nhân
Điều đáng ngại nhất ở TerminalFix không nằm ở việc một chiếc máy tính cá nhân bị dính mã độc, mà là chuỗi tấn công đa tầng diễn ra ngay sau đó. Một khi đoạn lệnh được kích hoạt, mã độc có thể biến thiết bị thành một cổng proxy trung gian kết nối liên tục ra ngoài. Từ chiếc máy tính ban đầu này, kẻ tấn công hoàn toàn có thể tìm đường luồn sâu vào mạng nội bộ của doanh nghiệp.Nếu hệ thống mạng nội bộ chưa được bảo vệ chặt chẽ, kẻ xấu có thể dùng chỗ đứng đó để quét lỗ hổng, đánh cắp các dữ liệu nội bộ, phát tán mã độc sang các máy khác hoặc thậm chí cài cắm mã độc tống tiền. Mức độ thiệt hại khi đó phụ thuộc hoàn toàn vào việc doanh nghiệp phân quyền tài khoản chặt chẽ đến đâu và hàng rào phòng thủ đầu cuối mạnh tới mức nào.
Điểm yếu không nằm ở phần mềm mà nằm ở con người
Bản chất của các chiến dịch như TerminalFix không dựa vào việc khai thác một lỗ hổng bảo mật bí mật nào trên Windows, mà đánh thẳng vào kỹ thuật thao túng tâm lý. Kẻ tấn công chỉ cần nạn nhân ngoan ngoãn làm theo các bước hướng dẫn trên màn hình. Khi người dùng tự tay chạy lệnh, họ đã vô tình vượt qua hầu hết các lớp khiên chắn kỹ thuật của hệ điều hành hộ kẻ tấn công.Để hạn chế rủi ro cho các tổ chức, các chuyên gia an ninh mạng khuyến nghị quản trị viên nên siết chặt quyền truy cập vào PowerShell cũng như hộp thoại Run đối với những nhân sự không thực sự cần dùng đến. Việc giám sát chặt chẽ các dấu hiệu lạm dụng kỹ thuật DLL sideloading, kích hoạt tính năng bảo vệ đám mây trên các phần mềm diệt virus mặc định và rà soát để gỡ bỏ hoàn toàn các thành phần cổ lỗ như plugin Flash còn sót lại cũng là điều cần làm ngay.
Đối với người dùng cá nhân hay nhân viên văn phòng, nguyên tắc an toàn quan trọng nhất vẫn rất đơn giản: Không có bất kỳ dịch vụ CAPTCHA hợp lệ nào trên thế giới lại yêu cầu bạn phải mở cửa sổ dòng lệnh và dán mã để chứng minh mình là con người. Bất cứ khi nào một trang web đòi hỏi bạn phải đụng tới CMD hay PowerShell, điều tốt nhất nên làm là đóng ngay tab trình duyệt đó lại.
