TerminalFix: chiến dịch lừa người dùng dán lệnh vào Windows Terminal để mở đường hầm ngược

Ngày 28/08/2026, Microsoft Threat Intelligence công bố chiến dịch TerminalFix — một biến thể của kỹ thuật ClickFix đang nhắm vào tổ chức ở nhiều ngành. Thay đổi tưởng nhỏ nhưng có hệ quả lớn: nạn nhân được hướng dẫn mở Windows Terminal hoặc PowerShell thay vì hộp thoại Run. Nhờ đó, kẻ tấn công chạy được script nhiều dòng phức tạp thay vì một lệnh ngắn.
TerminalFix hoạt động thế nào?

Chuỗi tấn công được Microsoft chia thành nhiều giai đoạn, đi từ truy cập ban đầu tới thiết lập kênh điều khiển lâu dài. Toàn bộ phân tích kỹ thuật và chỉ dấu tấn công có trên Microsoft Security Blog.
Điểm khiến chiến dịch này đáng chú ý là mức độ hoàn thiện: mỗi giai đoạn đều có lớp nguỵ trang riêng, và không giai đoạn nào phụ thuộc vào một lỗ hổng phần mềm cụ thể. Toàn bộ điểm khởi đầu chỉ là thao tác sao chép và dán do chính người dùng thực hiện.
Truy cập ban đầu: CAPTCHA giả và clipboard bị chiếm

Nạn nhân truy cập một website hợp pháp đã bị xâm nhập và thấy lớp phủ CAPTCHA giả mạo giao diện xác minh quen thuộc. Trang hiển thị các bước rất cụ thể: nhấn tổ hợp phím để mở menu hệ thống, chọn PowerShell hoặc Terminal, dán nội dung rồi nhấn Enter. Trong lúc đó, một lệnh độc hại đã được âm thầm sao chép vào clipboard.
Cách trình bày này khai thác đúng thói quen của người dùng: các trang web thường yêu cầu xác minh trước khi hiển thị nội dung, và thao tác nhấn vài phím trông không giống một hành động nguy hiểm.
Lệnh PowerShell được nguỵ trang tinh vi

Script được dán vào Terminal không chỉ tải payload. Nó in ra một chuỗi thông báo trạng thái có màu sắc, kèm dấu thời gian và mã định danh giả — mô phỏng đúng cảm giác của một tiến trình xác minh đang chạy. Người dùng thấy các dòng báo thành công và tin rằng thao tác đã hoàn tất bình thường.
Thực tế, script tải một tệp nén về thư mục hệ thống, giải nén và khởi chạy tệp thực thi bên trong. Đây là điểm mà một script nhiều dòng phát huy tác dụng — điều mà hộp thoại Run truyền thống không cho phép làm gọn gàng như vậy.
DLL sideloading và payload giấu trong ảnh
Tệp nén chứa một tệp nhị phân Windows hợp lệ, có chữ ký, đi kèm một thư viện DLL độc hại được đặt tên giống thành phần hệ thống. Khi tệp hợp lệ chạy, cơ chế tìm kiếm thư viện của Windows nạp nhầm DLL độc hại — kỹ thuật DLL sideloading kinh điển. Kết quả là mã độc chạy dưới danh nghĩa một tiến trình có chữ ký hợp lệ.
Giai đoạn tiếp theo dùng steganography: DLL tải về các tệp ảnh PNG từ miền của kẻ tấn công, rồi trích xuất payload được giấu trong dữ liệu kênh màu của từng điểm ảnh. Với hệ thống giám sát mạng, lưu lượng này trông như việc tải ảnh thông thường. Kẻ tấn công còn cấu hình cơ chế dự phòng giữa nhiều miền để chuỗi tấn công không đứt khi một miền bị chặn.
Duy trì hiện diện, dò quét và đường hầm ngược
Mã độc thiết lập hai kênh duy trì hiện diện song song — khoá Registry khởi động và tác vụ theo lịch chạy lại định kỳ — nên việc xoá một kênh không đủ để dọn sạch.
Sau đó là bước dò quét Active Directory khá bài bản: liệt kê quan hệ tin cậy giữa các miền, thành viên nhóm quản trị miền, danh sách máy tính và người dùng, quét ping các máy chủ. Microsoft ghi nhận script hoạt động với cả môi trường tiếng Anh lẫn tiếng Tây Ban Nha — dấu hiệu chiến dịch nhắm nhiều khu vực.
Giai đoạn cuối là phần nguy hiểm nhất. Một bộ chạy Python được tải về, và một implant thiết lập đường hầm WebSocket ngược qua kết nối mã hoá tới hạ tầng của kẻ tấn công, cung cấp khả năng proxy TCP vào mạng nội bộ. Từ thời điểm đó, máy nạn nhân trở thành cửa ngõ để kẻ tấn công tiếp cận các hệ thống bên trong. Microsoft khuyến cáo coi thiết bị bị ảnh hưởng là điểm trung chuyển tiềm năng và điều tra dấu hiệu lan ngang cùng nguy cơ lộ thông tin đăng nhập.
Doanh nghiệp phòng vệ thế nào?

- Phổ biến cảnh báo tới người dùng: không có website hợp pháp nào yêu cầu mở Terminal và dán lệnh để xác minh.
- Giám sát tiến trình sinh ra từ Terminal và các lệnh tải tệp từ Internet ngay sau phiên tương tác.
- Phát hiện DLL sideloading: tệp nhị phân hợp lệ chạy từ thư mục bất thường kèm DLL không có chữ ký.
- Rà soát kênh duy trì hiện diện: khoá Registry khởi động và tác vụ theo lịch mới xuất hiện.
- Giám sát kết nối WebSocket ra ngoài tới các miền lạ, đặc biệt từ tiến trình Python không rõ nguồn gốc.
- Bật bảo vệ giả mạo và bảo vệ đám mây trên endpoint, đồng thời giới hạn quyền quản trị cục bộ của người dùng.
Kết luận
TerminalFix minh hoạt xu hướng đáng chú ý: kẻ tấn công ngày càng dựa vào thao tác tự nguyện của người dùng thay vì lỗ hổng phần mềm, rồi ghép nhiều kỹ thuật nguỵ trang quen thuộc thành một chuỗi hoàn chỉnh. Với doanh nghiệp Việt Nam, lớp phòng vệ hiệu quả nhất vẫn là kết hợp nhận thức người dùng với giám sát hành vi trên endpoint. Đón đọc thêm phân tích bảo mật tại Office365Vietnam.info.
