#安全资讯 微软发布安全警告:TerminalFix 终端点击钓鱼骗局猖獗,用户切记不要随意执行命令。TerminalFix 与 ClickFix 攻击类似,后者要求用户打开运行窗口粘贴命令,而现在的 TerminalFix 则要求用户打开终端或 PowerShell 粘贴执行命令。这类攻击最终结果都是远程下载恶意程序并注入到可信进程中,实现感染、信息窃取、开机启动和持久化。查看全文:https://ourl.co/126693
微软近期发布安全博客提醒用户提防新型 TerminalFix 终端点击钓鱼攻击,这种攻击源于流行的 ClickFix 并且主要通过伪造验证界面来诱导用户执行高危命令。目前这类钓鱼网站都喜欢伪造 Cloudflare Turnstile 的验证界面,部分初级用户很容易被诱导执行命令。
TerminalFix 与 ClickFix 的区别:
ClickFix:钓鱼网站伪造验证界面要求用户按 Win+R 打开运行窗口,然后复制命令在运行里执行。
TerminalFix:同样是伪造验证界面,但要求打开 Windows 11 自带的终端 (默认使用 PowerShell) 粘贴执行命令。
本质上其实区别不是很大,对攻击者而言无论是运行窗口还是终端应用都可以用来执行高危命令,只不过不同方式需要额外适配并且获得的权限可能不同。另外也有可能是近期关于 ClickFix 的提醒比较多,所以黑客转向 TerminalFix 来提高钓鱼成功率。
按照微软分析,攻击者将钓鱼网站伪造为验证界面要求用户打开终端应用,当用户点击验证时恶意 PowerShell 命令已经被自动写入剪贴板,当用户打开终端或 PowerShell 时就可以直接粘贴命令。
恶意命令由用户主动执行因此可以绕过部分针对浏览器的恶意文件下载、可执行程序检查,恶意文件中包含的恶意代码则会被注入到可信进程中运行,随后恶意程序还会下载隐藏在 PNG 图片像素数据中的后续载荷、通过注册表配置启动项和计划任务并建立持久化。
关键在于正常 CAPTCHA 验证不会要求用户执行命令:
对普通用户而言判断是否是钓鱼网站其实非常简单:正常的 Cloudflare、谷歌人机验证机制都不会要求用户主动执行命令,Cloudflare 通常是点击验证,而谷歌人机验证最多要求用户点击红绿灯,也不会要求执行命令。
任何要求执行命令验证的网站都是钓鱼网站,所以无论是要求打开运行窗口、Terminal 终端应用还是 PowerShell 执行命令,那都是有问题的。






