TerminalFix : ложная CAPTCHA Cloudflare, настоящий бэкдор в вашем терминале

Продолжение истории : Ingénierie sociale via terminal — ClickFix et variantes 2026· Часть 1/3

Кибербезопасность Aug 31, 2026В закладки

TerminalFix : ложная CAPTCHA Cloudflare, настоящий бэкдор в вашем терминале

Новая группа атак нацелена на разработчиков с помощью поддельной страницы проверки Cloudflare, которая копирует бэкдор в буфер обмена — и просит вас вставить его самостоятельно в свой терминал.

TerminalFix: ложная CAPTCHA Cloudflare, реальный бэкдор в вашем терминале

Что происходит

TerminalFix — это кампания по социальной инженерии нового типа, нацеленная непосредственно на рефлексы технических специалистов. Никаких эксплойтов браузера, никаких скомпрометированных пакетов npm: здесь вы устанавливаете бэкдор, уверенные, что выполняете легитимную проверку.

Сценарий: взломанный сайт отображает ложную страницу проверки Cloudflare, пиксель-в-пиксель — кнопки, спиннер, логотип, цвета идентичны оригиналу. На фоне "проверка" silently копирует вредоносную команду в ваш буфер обмена. Появляется сообщение: "Для завершения откройте терминал и вставьте эту команду". Вы выполняете. Всё — вы заражены.

Команда развёртывает обратный туннель к серверу C2: исходящее соединение с вашей машины, которое пропускает файрвол. Злоумышленник получает постоянный и интерактивный доступ — даже за NAT или корпоративным файрволом — с помощью легитимных инструментов, таких как ngrok, frp или chisel.

Почему разработчики — идеальная цель

Атака рассчитана на технические профили. У разработчика всегда открыт терминал, он считает нормальным, что "проверка безопасности" требует его вмешательства, и выполняет команду автоматически. Антивирус ничего не обнаруживает — это легитимный пользователь, вводящий команду. Никаких следов в логах аутентификации.

Это прямое развитие атак ClickFix, задокументированных с 2024 года, но применённое к терминалу вместо браузера. Вектор атаки отличается от компрометаций цепочки поставок (npm, пакеты PyPI): здесь не требуется компрометация инфраструктуры со стороны разработчика.

Что делать сейчас

Что нужно сделать прямо сейчас

  1. Абсолютное правило: ни один легитимный сайт никогда не просит вас открыть терминал и вставить туда команду. Немедленно закройте вкладку.
  2. Проверяйте буфер обмена перед вставкой: pbpaste (macOS), xclip -o или wl-paste (Linux) для просмотра содержимого без выполнения.
  3. Ищите активные туннели: ss -tp (Linux) или lsof -i (macOS) — исходящие постоянные соединения с неизвестными хостами.
  4. Проверьте наличие неожиданных ngrok/frp/chisel: which ngrok frp chisel.
  5. Повышайте осведомлённость команды: junior-разработчики наиболее уязвимы — поделитесь этой статьёй.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Хронология истории

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : ложная CAPTCHA Cloudflare, настоящий бэкдор в вашем терминале31/08/2026
  2. 2Стеганография PNG + обратный туннель: задокументирована новая разновидность скрытой атаки01/09/2026
  3. 3Поддельные установщики программ: отключение обновлений Windows и ослабление Defender перед вторжением03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация