Aller au contenu
Demander un diagnostic
Bulletin de veille SERVIPRA SPVA-20260904-0364
Vigilance Élevé

TerminalFix : de faux CAPTCHA conduisent à l’installation d’un tunnel inverse

Microsoft décrit une campagne qui incite les utilisateurs à exécuter une commande PowerShell présentée comme une vérification Cloudflare. La chaîne d’attaque peut ensuite établir un accès persistant au réseau depuis le poste concerné.

Publié par SERVIPRA le 04/09/2026 Source : Microsoft Security Blog

Microsoft Threat Intelligence indique avoir observé une campagne TerminalFix visant des organisations de plusieurs secteurs. Depuis un site web compromis, une fausse interface de vérification imitant Cloudflare demande à l’utilisateur de copier puis d’exécuter une commande dans Windows Terminal ou PowerShell.

Cette commande déclenche une chaîne en plusieurs étapes comprenant le téléchargement de fichiers, le chargement détourné d’une DLL, l’extraction de charges dissimulées dans des images PNG, la mise en place de mécanismes de persistance et la reconnaissance d’un environnement Active Directory. Un implant Python établit finalement un tunnel inverse chiffré permettant de faire transiter du trafic TCP par le poste.

Selon la source, cet accès pourrait servir de point de passage vers d’autres systèmes internes. Microsoft précise toutefois ne pas avoir observé, dans la chaîne analysée, les actions ultérieures telles que l’élévation de privilèges, l’exfiltration de données ou le déploiement d’un rançongiciel.

Pourquoi c’est important pour une TPE/PME

Une simple manipulation de l’utilisateur peut transformer un poste Windows en point d’accès potentiel au réseau interne. Si l’entreprise utilise Active Directory, l’attaquant pourrait également collecter des informations sur le domaine et tenter d’atteindre d’autres systèmes. Tout poste sur lequel la fausse vérification a été exécutée doit donc faire l’objet d’une investigation rapide, sans conclure automatiquement à une propagation ou à un vol de données.

Entreprises potentiellement concernées

  • Organisations dont les collaborateurs utilisent des postes Windows avec Windows Terminal ou PowerShell
  • Entreprises exploitant un environnement Active Directory
  • Organisations dont des utilisateurs ont suivi une fausse procédure CAPTCHA demandant d’exécuter une commande

Niveau de vigilance SERVIPRA

Élevé

La campagne observée met en œuvre une chaîne persistante donnant potentiellement un accès réseau par tunnel inverse et permettant la reconnaissance d’Active Directory. Le niveau reste élevé plutôt que critique, car la source ne rapporte pas d’actions malveillantes ultérieures dans la chaîne analysée ni d’urgence explicite de correction.

Ce qu’il faut vérifier

  • Sensibiliser les utilisateurs au fait qu’une vérification CAPTCHA ne doit pas les conduire à copier une commande dans Windows Terminal ou PowerShell.
  • Demander aux utilisateurs de signaler immédiatement toute page ayant présenté ce type d’instruction.
  • Identifier les postes sur lesquels une commande associée à cette fausse vérification aurait été exécutée.
  • Traiter les postes identifiés comme des points de passage réseau potentiels et rechercher d’éventuels mouvements latéraux ou une exposition d’identifiants.
  • Consulter la publication complète de Microsoft pour obtenir les indicateurs de compromission, les éléments de détection et les recommandations de recherche associés à cette campagne.

Recommandation SERVIPRA

Si un utilisateur a exécuté cette fausse vérification, faire analyser rapidement le poste et son environnement réseau en s’appuyant sur les indicateurs de la publication Microsoft complète.

Source de veille : Microsoft Security Blog

La publication d’origine reste la référence ; les informations sensibles ou non confirmées doivent être recoupées avant publication.

À retenir

Cette synthèse facilite la lecture pour une TPE/PME. Pour les détails techniques, versions affectées, correctifs et évolutions, la publication officielle reste la référence.

Consulter la source de veille ↗

Besoin de vérifier votre environnement ?

Transformons l’alerte en actions concrètes.

SERVIPRA accompagne les TPE et PME sur Microsoft 365, la cybersécurité, la sauvegarde et le MCO.

Demander un diagnostic
Shelby, mascotte SERVIPRA
Shelby veille aussi. SERVIPRA s’occupe du reste. Veille humaine, sources de confiance, validation avant publication.

Alertes SERVIPRA

Recevez les nouvelles actualités par e-mail

Une alerte courte dès qu’un bulletin SERVIPRA est publié. Pas de publicité automatique, désabonnement possible à tout moment.