---
title: "TerminalFix wykorzystuje fałszywe CAPTCHA do instalacji backdoora w Windows"
description: "Microsoft opisał kampanię TerminalFix, wariant ataków ClickFix wykorzystujący fałszywe CAPTCHA i złośliwe polecenia PowerShell. Mechanizm może zapewnić napastnikom trwały dostęp do sieci wewnętrznej za pomocą odwrotnego tunelu."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows/index.md"
date_published: "2026-08-30T19:40:07.182Z"
date_modified: "2026-08-30T19:40:12.892Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "powershell"
  - "clickfix"
  - "backdoor"
  - "microsoft"
source_url: "https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html"
source_name: "The Hacker News"
---

# TerminalFix wykorzystuje fałszywe CAPTCHA do instalacji backdoora w Windows

> Microsoft ostrzega przed kampanią TerminalFix, która przez fałszywe CAPTCHA nakłania użytkowników do uruchomienia złośliwego PowerShella.

## Kluczowe informacje
- Fałszywe CAPTCHA nakłaniają użytkownika do uruchomienia polecenia PowerShell.
- TerminalFix wykorzystuje DLL sideloading, ukrywanie ładunków i mechanizmy utrzymania dostępu.
- Odwrotny tunel może umożliwić dostęp do innych systemów widocznych z zaatakowanej sieci.
- Microsoft zaleca ograniczenie PowerShella oraz monitorowanie nietypowego ładowania bibliotek DLL.

## Fałszywa weryfikacja prowadzi do PowerShella

Microsoft opisał nowy wariant kampanii ClickFix nazwany TerminalFix. Atak zaczyna się na przejętej stronie internetowej, która wyświetla odwiedzającym fałszywą weryfikację Cloudflare CAPTCHA. Instrukcja nakłania użytkownika do skopiowania i uruchomienia złośliwego polecenia w Windows Terminal lub PowerShell. W tradycyjnych kampaniach ClickFix ofiary były kierowane do okna Uruchamianie, otwieranego skrótem Win+R. Wykorzystanie terminala zwiększa szanse na poprawne wykonanie bardziej złożonych, wielowierszowych skryptów. Kampania jest wymierzona w organizacje z wielu sektorów.

## Wieloetapowy łańcuch zapewnia dostęp do sieci

Uruchomione polecenie pobiera archiwum zawierające legalny plik wykonywalny oraz złośliwą bibliotekę DLL. Następnie wykorzystywany jest DLL sideloading, czyli uruchomienie szkodliwego kodu za pośrednictwem zaufanego programu. Kolejne ładunki są ukrywane steganograficznie w obrazach PNG pobieranych z zewnętrznych serwerów. Kampania ustanawia trwałość w systemie za pomocą kluczy rejestru i zaplanowanych zadań, a następnie prowadzi rozpoznanie domeny Active Directory. Dodatkowy komponent PowerShell monitoruje plik z poleceniami i wykonuje instrukcje otrzymane przez napastników.

Najpoważniejszym elementem ataku jest niestandardowy implant wykorzystujący reverse tunnel, czyli odwrotny tunel. Komunikacja z infrastrukturą kontrolowaną przez napastników odbywa się przez szyfrowany kanał WebSocket. Dzięki temu operatorzy mogą uzyskać dostęp nie tylko do zainfekowanego komputera, lecz także do hostów widocznych z jego sieci. Microsoft ocenia, że taki dostęp może ułatwić dalsze rozpoznanie, eskalację uprawnień, wyłączenie zabezpieczeń, kradzież danych i wdrożenie ransomware.

Wśród zaleceń obronnych Microsoft wymienia ograniczenie uruchamiania PowerShella i okna Uruchamianie przez standardowych użytkowników, między innymi za pomocą AppLocker, Windows Application Control lub zasad grupy. Organizacje powinny także monitorować oznaki DLL sideloadingu, rozważyć blokowanie albo audytowanie skrótu Win+R, szkolić pracowników w rozpoznawaniu fałszywych CAPTCHA oraz włączyć rejestrowanie bloków skryptów PowerShell. Takie logi mogą pomóc wykrywać i analizować zaciemnione lub zakodowane polecenia.

## Wyjaśnienie pojęć

### [DLL sideloading](https://najnowsze-informacje.pl/definicje/dll-sideloading)

Technika polegająca na nakłonieniu legalnego programu do załadowania złośliwej biblioteki DLL umieszczonej obok jego pliku.

### [Tunel zwrotny](https://najnowsze-informacje.pl/definicje/tunel-zwrotny)

Połączenie inicjowane z przejętego urządzenia do infrastruktury napastnika, przez które można przekazywać ruch do innych systemów.

### [ClickFix](https://najnowsze-informacje.pl/definicje/clickfix)

Technika oszustwa, w której użytkownik jest nakłaniany do wykonania czynności przedstawianych jako naprawa problemu technicznego, choć w rzeczywistości mogą one uruchomić szkodliwe działania.

### [steganografia](https://najnowsze-informacje.pl/definicje/steganografia)

Technika ukrywania danych lub kodu w innym pliku albo materiale, tak aby obecność ukrytej treści była mniej widoczna.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-30T19:40:07.182Z
- **Ostatnia aktualizacja:** 2026-08-30T19:40:12.892Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows](https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „TerminalFix wykorzystuje fałszywe CAPTCHA do instalacji backdoora w Windows”, 2026-08-30, https://najnowsze-informacje.pl/cyberbezpieczenstwo/terminalfix-wykorzystuje-falszywe-captcha-do-instalacji-backdoora-w-windows
