hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Krajobraz Zagrożeń – 01.09.2026

Chińskie grupy APT (Salt Typhoon, Mustang Panda i Liminal Panda); vishing pod passkey; TerminalFix

W najnowszym Krajobrazie Zagrożeń przyglądamy się kilku zjawiskom, które pokazują, jak szybko zmieniają się metody wykorzystywane przez cyberprzestępców i grupy APT. Coraz częściej nie chodzi już o pojedynczą technikę, ale o umiejętne łączenie socjotechniki, infrastruktury i dostępu do środowiska ofiary. W tym wydaniu przyglądamy się chińskim grupom APT m.in. Salt Typhoon, Mustang Panda i Liminal Panda. Obserwujemy też aktywną kampanię vishingową z użyciem motywu passkey oraz przyglądamy się TerminalFix.

Na skróty:

    1. Zaawansowane zagrożenia: Chińskie APT coraz bliżej europejskiej infrastruktury.
    2. Oszustwa i podszycia: Motyw passkey w kampaniach vishingowych.
    3. Cybercrime: TerminalFix – ewolucja ClickFix.


Zaawansowane zagrożenia

Chińskie APT coraz bliżej europejskiej infrastruktury

  • Chińskie grupy APT coraz wyraźniej interesują się europejską infrastrukturą telekomunikacyjną i cyfrową. Obok klasycznych celów, takich jak administracja czy dyplomacja, obserwujemy zainteresowanie urządzeniami brzegowymi, infrastrukturą operatorską oraz systemami znajdującymi się niżej w stosie technologicznym.
  • Salt Typhoon pokazuje, jak wartościowa może być pozycja uzyskana wewnątrz infrastruktury. Aktywność FamousSparrow w Niemczech i Czechach, wykorzystanie SparrowDoor i SquawkDoor oraz stosowanie przejętych urządzeń jako ORB wskazują na operacje, w których kompromitowany system może stać się elementem dalszej infrastruktury atakującego.
  • Nie jest to jedna kampania ani jeden aktor, ale powtarzający się kierunek. Mustang Panda rozwija techniki pozwalające ukrywać implant na poziomie jądra systemu Windows, a obserwacja aktywności w sieci GRX w Luksemburgu przypomina, że dla operatora potencjalnym celem może być nie tylko endpoint, ale również infrastruktura umożliwiająca komunikację pomiędzy wieloma podmiotami.

Jako sektor telekomunikacyjny stale musimy zakładać, że wcześniej czy później będziemy musieli mierzyć się z kolejną zaawansowaną operacją. Nie chodzi przy tym wyłącznie o klasyczne kampanie phishingowe czy malware instalowane na stacjach roboczych. Coraz większe znaczenie mają ataki prowadzone na urządzenia brzegowe, systemy dostępowe, infrastrukturę operatorską oraz elementy sieci, które dla użytkownika pozostają praktycznie niewidoczne. 

Ostatnio ponownie głośno zrobiło się o działaniach chińskich grup APT. Z definicji są to różne zespoły, śledzone przez różnych badaczy pod różnymi nazwami i nie zawsze możliwe do jednoznacznego połączenia. Trudno jednak nie zauważyć pewnego wspólnego kierunku. W wielu przypadkach celem nie jest już wyłącznie pojedyncza organizacja i znajdujące się w niej dane. Coraz większą wartość ma pozycja uzyskana wewnątrz infrastruktury — szczególnie takiej, która pozwala obserwować, przekazywać lub potencjalnie oddziaływać na komunikację wielu innych podmiotów. 

Jest to szczególnie istotne w Europie. Patrząc na sposób funkcjonowania chińskiego ekosystemu prowadzącego operacje w cyberprzestrzeni, trudno nie traktować tego jako istotnego trendu. Coraz więcej wskazuje na przesunięcie zainteresowania w kierunku infrastruktury europejskiej, w tym Europy Centralnej.  Mamy jednak wystarczająco dużo sygnałów — w tym aktywność w Niemczech i Czechach, wskazanie telekomunikacji jako istotnego celu chińskich adwersarzy oraz obserwacje dotyczące infrastruktury operatorskiej — aby nie traktować Europy Centralnej jako obszaru drugorzędnego z punktu widzenia tego zagrożenia. 

Salt Typhoon – od operatorów do infrastruktury pośredniej 

Salt Typhoon jest dziś przede wszystkim nazwą „parasolową” obejmującą aktywność kilku powiązanych klastrów. Samo przypisanie poszczególnych operacji do tej grupy nie zawsze jest jednoznaczne, ponieważ różni badacze wskazują na różny stopień podobieństwa infrastruktury, narzędzi i TTP.  

To rozróżnienie jest ważne, ale nie zmienia zasadniczego obrazu zagrożenia. Od początku 2026 r. aktywność przypisywana temu ekosystemowi obejmuje telekomunikację, administrację i sektor energetyczny. W lutym norweska Police Security Service ujawniła kompromitację podatnych urządzeń sieciowych przez Salt Typhoon, co stanowi kolejny przykład aktywności w Europie. 

Szczególnie interesujący jest jednak rozwój działalności grupy. Positive Technologies opisało aktywność tego klastra w pierwszej połowie roku. Wśród ofiar znalazły się organizacje w Niemczech i Czechach, a operatorzy wykorzystywali zmodyfikowaną wersję SparrowDoor oraz nowy backdoor SquawkDoor. W części europejskich przypadków kompromitowane strony internetowe służyły do wyświetlania lokalizowanych fałszywych komunikatów dotyczących certyfikatów i dostarczania złośliwych plików MSI podszywających się pod aktualizacje bezpieczeństwa. 

Jeszcze ciekawszy z perspektywy telekomunikacji jest sposób, w jaki część chińskich operacji wykorzystuje infrastrukturę pośrednią. W analizach UAT-9244 opisano wykorzystanie skompromitowanych urządzeń brzegowych jako operational relay boxes (ORB). Urządzenia te pełnią rolę pośredników dla dalszego rozpoznania i komunikacji, ograniczając ekspozycję właściwej infrastruktury atakującego. Jak już opisywaliśmy w ramach analiz CERT OPL, urządzenia brzegowe nie są dla atakującego celem końcowym. Są przekaźnikiem lub elementem infrastruktury operacyjnej. 

Mustang Panda – coraz głębiej w system 

Drugi przykład, który upubliczniono, pokazuje zupełnie inny wymiar zagrożenia. Mustang Panda, od lat prowadzi operacje szpiegowskie przeciwko organizacjom rządowym i innym podmiotom. W ostatnich latach grupa rozwijała własny zestaw narzędzi, w tym PlugX, ToneShell i CoolClient. Kaspersky w sierpniu 2026 r. opisał kolejną ewolucję CoolClient — backdoor otrzymał możliwość instalowania podpisanego sterownika działającego w trybie jądra Windows. 

Nowy komponent pozwala ukrywać procesy, pliki i klucze rejestru związane z implantem, a także ograniczać widoczność informacji dotyczących jego komunikacji C2. Sterownik jest instalowany jako usługa i komunikuje się z częścią działającą w przestrzeni użytkownika za pomocą IOCTL. Ważne tutaj jest to, że atakujący coraz częściej inwestuje w możliwość kontrolowania tego, co obrońca widzi. Przejście z poziomu user-mode do kernel-mode oznacza, że klasyczne podejście „EDR zobaczy proces, połączenie C2 albo plik” przestaje być wystarczającym założeniem. 

Liminal Panda i GRX – kiedy celem staje się pozycja w sieci 

Trzecim elementem układanki jest Liminal Panda. W przeciwieństwie do Salt Typhoon i Mustang Panda publiczny materiał techniczny dotyczący tego klastra jest znacznie bardziej ograniczony. ENISA wskazuje jednak Liminal Panda jako jedną z chińskich grup, dla których telekomunikacja stanowi szczególnie istotny obszar zainteresowania. 

W tym kontekście szczególnie interesujący jest obserwowany przez nas incydent w Luksemburgu, dotyczący sieci GRX (GPRS Roaming Exchange) i wykrycia aktywności związanej z PAT (Port Address Translation). 

Nie należy jednak nadinterpretować tego pojedynczego zdarzenia. Na obecnym etapie nie ma podstaw, aby na podstawie samego PAT stwierdzić, że był on mechanizmem wykorzystanym przez atakującego do tunelowania C2 czy ukrywania aktywności. To wymaga analizy dodatkowych artefaktów sieciowych i korelacji z pozostałymi elementami incydentu. 

Sam fakt, że aktywność została wykryta w środowisku GRX, jest jednak z perspektywy krajobrazu zagrożeń istotny. GRX nie jest zwykłą siecią przedsiębiorstwa. Jest elementem infrastruktury umożliwiającej współpracę operatorów i realizację usług roamingowych. Dlatego kompromitacja takiego środowiska może mieć wartość wykraczającą daleko poza pojedynczy system.

Patrząc szerzej

Przyzwyczailiśmy się do myślenia o APT przez pryzmat stacji roboczej, konta użytkownika, serwera pocztowego czy aplikacji. Tymczasem w przypadku operatora telekomunikacyjnego równie ważne mogą być urządzenia brzegowe, systemy zarządzania, elementy infrastruktury roamingowej, urządzenia sieciowe czy systemy pośredniczące w komunikacji. Ich kompromitacja może nie dawać od razu spektakularnego efektu. Może natomiast zapewnić coś znacznie cenniejszego — długotrwałą i trudną do zauważenia pozycję wewnątrz infrastruktury. 

Druga rzecz to ORB i infrastruktura pośrednia. Jeżeli atakujący może wykorzystać przejęte urządzenie jako punkt pośredni, klasyczne pytanie „z jakiego adresu IP przyszedł atak?” staje się znacznie mniej użyteczne. Widzimy bowiem element infrastruktury, a niekoniecznie właściwego atakującego.  

Trzecia obserwacja dotyczy detekcji. Mustang Panda pokazuje, że nawet po uzyskaniu dostępu atakujący inwestuje w ograniczenie możliwości wykrycia jego obecności. Jeżeli implant otrzymuje komponent kernel-mode zdolny do ukrywania procesów, plików, rejestru czy informacji o C2, to samo posiadanie EDR nie oznacza już pełnej widoczności. 

Dlatego w telekomunikacji coraz bardziej potrzebujemy podejścia cross-layer. Monitoring powinien obejmować nie tylko endpoint, ale również warstwę sieciową, urządzenia brzegowe, systemy zarządzania, anomalie routingu i komunikacji oraz zależności pomiędzy poszczególnymi elementami infrastruktury

Więcej informacji:  
https://global.ptsecurity.com/en/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/#id6 
https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/ 
https://blog.talosintelligence.com/uat-9244/ 


Oszustwa i podszycia 

Motyw passkey w kampaniach vishingowych

  • Passkey jest wykorzystywany jako pretekst w kampaniach vishingowych. Atakujący odwołują się do rzeczywistych procesów, takich jak migracja do FIDO2, aktualizacja MFA lub konfiguracja nowej metody logowania, aby przechwycić poświadczenia i tokeny MFA. 
  • Kampanie wykorzystują subdomeny z nazwami konkretnych organizacji, strony z ich brandingiem oraz podział ról między osoby prowadzące rozmowy, operatorów sesji i administratorów infrastruktury.
  • Celem jest przejęcie bieżącej sesji lub uzyskanie trwałego dostępu do konta. W kampanii O-UNC-066 Okta odnotowała rejestrację passkey przez aktora w Microsoft, a obserwacje Unit 42 wskazują, że infrastruktura przygotowana pod podobne scenariusze nadal powstaje.

Passkey są wdrażane w organizacjach i mają ograniczać skuteczność phishingu, ponieważ uwierzytelnianie WebAuthn jest związane z konkretną domeną usługi. Komunikaty o migracji do passkey, wdrożeniu FIDO2 czy aktualizacji metod MFA mogą wynikać z rzeczywistych zmian prowadzonych przez dział IT. Dla cyberprzestępców to jednak bardzo dobry pretekst do kampanii vishingowych. 

Jednym z przykładów takiej aktywności są działania UNC6671. Osoby prowadzące rozmowy podszywały się w niej pod pracowników firmowego helpdesku i informowały o rzekomej, pilnej konieczności włączenia FIDO2 passkey lub aktualizacji rejestracji MFA. Kontaktowały się także z pracownikami na prywatnych numerach telefonów, poza firmowymi kanałami komunikacji. W części przypadków wykorzystywały spoofing numeru, aby połączenie wyglądało na wykonane z rzeczywistego numeru wsparcia IT. 

W trakcie rozmowy ofiara otrzymywała adres portalu, który miał wyglądać jak element firmowego procesu uwierzytelniania. W infrastrukturze UNC6671 wykorzystywano generyczne domeny główne zawierające określenia związane z passkey, SSO lub MFA, a nazwa wybranej organizacji pojawiała się w subdomenie. Taki model infrastruktury umożliwia obsługę kolejnych celów przy użyciu tych samych schematów stron i podobnego nazewnictwa. 

W przypadku UNC6671 portal służył do przechwytywania poświadczeń i tokenów MFA przez infrastrukturę AiTM. Po ustanowieniu trwałej sesji aktorzy używali zautomatyzowanych skryptów do pozyskiwania danych z usług SaaS, w tym Microsoft 365 i Okta. GTIG zaobserwowało też wykorzystywanie przejętych skrzynek e-mail do resetowania haseł w aplikacjach działających poza SSO oraz usuwanie wiadomości dotyczących resetów, konfiguracji MFA i alertów bezpieczeństwa.  

Fałszywa rejestracja passkey 

W analizie kampanii przypisanej do klastra O-UNC-066 badany kit phishingowy naśladował proces rejestracji passkey w Microsoft Entra. W czasie analizy kit nie przekierowywał użytkownika do federacyjnego dostawcy tożsamości, więc scenariusz był skierowany do kont uwierzytelnianych bezpośrednio przez środowisko Microsoft, a nie mechanizm działający w ten sam sposób wobec każdego dostawcy tożsamości.  

Pierwsze ekrany są zbliżone do zwykłego procesu logowania. Użytkownik podaje identyfikator, potem hasło. Dane trafiają do panelu operatora, który może w ciągu kilku sekund użyć ich na prawdziwej stronie logowania Microsoft dla danego tenantu. Następuje krótki etap „przetwarzania”, podczas którego operator ustala, jakie wariant MFA pojawiło się na koncie ofiary. 

Dalszy przebieg zależy od konfiguracji konta. Kit mógł wyświetlić formularz kodu SMS, kodu z aplikacji uwierzytelniającej albo ekran związany z powiadomieniem push i dopasowaniem numeru. Strona phishingowa nie była w pełni automatycznym proxy. Operator wybierał kolejne ekrany prezentowane ofierze, podczas gdy osoba dzwoniąca prowadziła ją przez rozmowę.  

W kolejnej części ofiara widziała pozorowaną rejestrację passkey, między innymi ekran z listą słów przedstawianych jako materiał do odzyskiwania dostępu oraz prośbą o wskazanie wybranego słowa. Nie odpowiada to standardowemu procesowi rejestracji passkey w Microsoft Entra, ale zajmuje użytkownika, podtrzymuje wiarygodność rozmowy i daje operatorowi czas na wykonanie działań na prawdziwym koncie. 

Work Panel

Osobna publikacja Okta dotycząca Work Panel pokazuje, jak może wyglądać organizacja kampanii vishingowej na większą skalę. Work Panel pozwala administratorowi utworzyć stronę phishingową na podstawie jednego z trzech szablonów: Okta, Microsoft 365 albo Salesforce. Dla celów korzystających z Okta panel potrafi automatycznie pobrać logo, favicon, nazwę organizacji, domenę tenantu i kolorystykę strony logowania. W przypadku Microsoftu wykorzystuje firmowy adres e-mail do pobrania elementów brandingu przez mechanizmy wykrywania tenantu. Każda utworzona strona działa na osobnej subdomenie, z własną konfiguracją i procesem serwera.  

Platforma dzieli pracę na trzy role. Caller wyszukuje cele, korzystając z komercyjnej bazy danych kontaktowych, a następnie wykonuje połączenia przez zewnętrzną telefonię SIP. Ma dostęp do danych takich jak służbowy adres e-mail, numer telefonu, stanowisko, profil zawodowy, a czasem również informacje ułatwiające personalizację rozmowy. Nie widzi jednak przechwyconych poświadczeń ani aktywnych sesji. 

Te dane trafiają do managera. To on obserwuje sesje, otrzymuje wprowadzone przez ofiarę hasła i kody MFA oraz przesuwa przeglądarkę użytkownika między kolejnymi ekranami. Administrator odpowiada za domeny, DNS, dostarczanie treści i uruchamianie paneli. Nowa strona phishingowa dla kolejnego celu może być gotowa w ciągu kilku minut od rejestracji domeny, co pozwala szybko przenosić kampanię na kolejne organizacje.

Patrząc szerzej

Motyw passkey pozostaje aktywny w infrastrukturze wykorzystywanej do vishingu. Unit 42 poinformował 27 sierpnia 2026 r. o nowo zarejestrowanych domenach i subdomenach, które według badaczy noszą cechy infrastruktury wcześniej łączonej z aktorami afiliowanymi z Com, w tym Bling Libra i CL-CRI-1116. Nazwy subdomen wskazywały na możliwe przygotowania do kampanii wymierzonych w ponad 20 organizacji z sektorów finansowego, ochrony zdrowia, technologicznego, produkcyjnego, transportowego i energetycznego. Pokazuje to, że scenariusze oparte na rzekomej konfiguracji passkey są wciąż przygotowywane i wykorzystywane w atakach na konkretne cele.

Więcej informacji:  
https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments 
https://www.okta.com/en-au/blog/threat-intelligence/vishing-actors-target-microsoft-entra-passkey-enrollment-/ 
https://www.okta.com/blog/threat-intelligence/behind-the-scenes-of-a-vishing-operation/ 
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-08-27-New-Passkey-Themed-Subdomains-Target-Numerous-Industries.txt 


Cybercrime

TerminalFix – ewolucja ClickFix

  • TerminalFix pokazuje ewolucję techniki ClickFix. To, co początkowo było prostym sposobem na nakłonienie użytkownika do uruchomienia polecenia, zostało wykorzystane jako pierwszy etap wieloetapowej operacji.
  • Nazwa TerminalFix nie jest przypadkowa. W tej kampanii użytkownik nie jest jedynie nakłaniany do kliknięcia czy pobrania pliku. Jest prowadzony do Windows Terminal lub PowerShell, gdzie sam wykonuje przygotowane przez atakującego polecenie. 
  • Najważniejsza zmiana dotyczy jednak celu ataku. Po uzyskaniu dostępu do endpointu atakujący rozpoznają środowisko Active Directory i uruchamiają reverse tunnel, który pozwala wykorzystać zainfekowany komputer jako punkt pośredni do komunikacji z siecią wewnętrzną. ClickFix staje się skutecznym sposobem na uzyskanie pozycji w organizacji.

ClickFix przez ostatnie miesiące ewoluował z prostego schematu socjotechnicznego w coraz bardziej elastyczny mechanizm initial access. Zasada pozostaje ta sama — użytkownik jest przekonywany, że powinien sam wykonać określoną czynność na swoim komputerze. Zmienia się natomiast pretekst: może to być fałszywa aktualizacja, problem z dokumentem, weryfikacja bezpieczeństwa czy proces autoryzacji. Revel8 wskazuje, że w 2026 r. obserwujemy już wiele takich wariantów, dostosowanych do kontekstu i zachowania użytkownika. 

TerminalFix wpisuje się w ten trend, ale jednocześnie pokazuje jego kolejną fazę. W tym przypadku atak rozpoczyna się na przejętej stronie internetowej, na której użytkownik widzi fałszywy Cloudflare Turnstile. Po interakcji ze stroną do schowka kopiowane jest polecenie PowerShell, a użytkownik otrzymuje instrukcję otwarcia Windows Terminal lub PowerShell i jego wklejenia. To właśnie od tej zmiany – skierowania użytkownika do terminala zamiast klasycznego okna Windows Run – Microsoft wywodzi nazwę TerminalFix. 

Sama instrukcja jest przy tym częścią oszustwa. Polecenie wyświetla w terminalu komunikaty stylizowane na prawdziwy proces weryfikacji Cloudflare, dzięki czemu użytkownik może odnieść wrażenie, że obserwuje prawidłowo przebiegającą procedurę bezpieczeństwa. W rzeczywistości PowerShell pobiera archiwum ZIP i uruchamia kolejne komponenty ataku. 

Dalej kampania wykorzystuje DLL sideloading. W archiwum znajduje się legalny, podpisany plik LockScreenContentServer.exe oraz złośliwy dui70.dll. Uruchomienie legalnego programu powoduje załadowanie znajdującej się w tym samym katalogu złośliwej biblioteki. Dzięki temu początkowe wykonanie kodu odbywa się w kontekście zaufanego procesu, a atakujący może ominąć część mechanizmów detekcji opartych na reputacji samego pliku wykonywalnego. 

To jednak dopiero kolejny etap. Złośliwy DLL pobiera następne komponenty ukryte w pozornie zwykłych plikach PNG. Dane są odczytywane z wartości pikseli i składane w kolejne pliki wykonywalne oraz biblioteki. Dodatkowo część DLL została podzielona pomiędzy dwa obrazy, co utrudnia analizę pobieranych danych. Po ich wykorzystaniu obrazy są usuwane, ograniczając liczbę artefaktów pozostawianych na dysku. 

Równolegle atakujący zapewniają sobie trwałość. TerminalFix wykorzystuje dwa niezależne mechanizmy — klucz Run oraz zaplanowane zadanie uruchamiane cyklicznie co 60 minut. Katalog zawierający komponenty malware jest dodatkowo ukrywany za pomocą atrybutów systemowych i hidden. W ten sposób prosty jednorazowy execution zostaje przekształcony w dostęp, który może przetrwać ponowne uruchomienie systemu. 

Kolejnym etapem jest rozpoznanie środowiska. Malware sprawdza m.in. informacje o domenie i relacjach zaufania, członkostwo w grupach administratorów domeny, użytkowników i komputery znajdujące się w Active Directory. Wykonywane są również ukierunkowane testy dostępności serwerów. Microsoft wskazuje, że obserwowane nazwy systemów odpowiadały typowym elementom infrastruktury, takim jak kontrolery domeny, serwery baz danych, systemy backupu, bramy czy poczta. 

To właśnie tutaj widać zasadniczą zmianę charakteru kampanii. Atakujący nie zadowalają się zdobyciem pojedynczego komputera. Sprawdzają, czy uzyskany dostęp prowadzi do wartościowego środowiska, a przejęty komputer staje się punktem, z którego można rozpoznać strukturę organizacji i przygotować kolejne działania. 

TerminalFix posiada również prosty mechanizm asynchronicznego wykonywania poleceń. PowerShell monitoruje wskazany plik tekstowy, wykonuje pojawiające się w nim polecenia i zapisuje wyniki do osobnego pliku. Nie jest to zaawansowany kanał C2, ale zapewnia atakującemu możliwość zdalnego wykonywania poleceń bez konieczności utrzymywania klasycznej interaktywnej sesji. 

Najważniejszym elementem całej kampanii jest jednak reverse tunnel. Atakujący pobierają oficjalny, podpisany runtime Python, a właściwa logika znajduje się w dostarczonym skrypcie client.py. Implant nawiązuje wychodzące połączenie TLS na porcie 443, przełącza je na WebSocket i wykorzystuje je do przekazywania arbitralnego ruchu TCP. 

Oznacza to, że zainfekowany komputer może zostać wykorzystany jako punkt dostępu do innych systemów widocznych z jego sieci. Implant obsługuje połączenia w sposób zbliżony do SOCKS, dzięki czemu serwer atakującego może wskazać host i port, z którym powinien połączyć się zainfekowany komputer. Połączenie jest następnie przekazywane przez istniejący tunel WebSocket. 

W połączeniu z wcześniejszym rozpoznaniem Active Directory daje to bardzo istotną możliwość: atakujący może najpierw dowiedzieć się, gdzie znajdują się kontrolery domeny, serwery baz danych, backupu czy pocztowe, a następnie wykorzystać przejęty endpoint jako network pivot.

Patrząc szerzej

Patrząc na rozwój ClickFix, widać, że nie jest to już jedna technika, ale coraz szersza rodzina schematów socjotechnicznych. Różne warianty wykorzystują różne preteksty — od fałszywych aktualizacji i problemów z dokumentami, przez spotkania czy autoryzację, aż po CAPTCHA i bezpośrednie wykorzystanie terminala. Wspólny pozostaje mechanizm: przekonanie użytkownika, że sam powinien wykonać określoną czynność. 

TerminalFix jest interesujący właśnie dlatego, że pokazuje kolejny etap tej ewolucji. Zmienia się nie tylko pretekst, ale również to, co dzieje się po skutecznym wykorzystaniu użytkownika. A sam ClickFix stał się coraz bardziej uniwersalnym punktem wejścia, który jest już pełnoprawną techniką prowadzonych operacji. 

Więcej informacji:
https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/ 
https://www.revel8.ai/blog/threat-research-clickfix-attacks-2026 

Zobacz także