Microsoft предупредила о схеме TerminalFix, которая маскируется под обычную проверку CAPTCHA на сайте. После такой «проверки» посетителю предлагают открыть Windows Terminal или PowerShell и вставить скопированную команду. Для пользователя это главный сигнал остановиться: настоящая CAPTCHA не требует запускать системные утилиты и выполнять команды вручную.
Схема опасна не тем, что окно выглядит необычно, а тем, что действие выполняется от имени самого пользователя. Поэтому встроенная защита браузера не всегда успевает остановить последствия, если команда уже вставлена и запущена. Практическое правило здесь простое: проверка на сайте может попросить поставить галочку, выбрать изображения или подтвердить вход, но не открыть командную строку.
В исследовании Microsoft Security описана кампания, в которой скомпрометированный сайт показывает поддельное окно проверки Cloudflare. Оно убеждает человека скопировать текст и вставить его в Windows Terminal или PowerShell. Внешне это может подаваться как обязательный шаг для доступа к странице.
После запуска команда способна загрузить дополнительные файлы и закрепить вредоносные компоненты в системе. В этой кампании специалисты Microsoft зафиксировали многоэтапную цепочку: злоумышленники использовали подмену библиотек, скрывали часть полезной нагрузки в изображениях и создавали канал для удалённого доступа к сети. Обычному пользователю не нужно разбираться в этих механизмах. Важно не выполнять первую команду, которая запускает цепочку.
Это отдельный инцидент, а не обновление Windows и не новая штатная функция CAPTCHA. Если страница настаивает на запуске Terminal, PowerShell, окна «Выполнить» или другого системного инструмента, её следует закрыть. Не стоит пробовать команду «ради проверки» и не нужно искать способ обойти такое требование.
Если текст ещё не запускали, достаточно закрыть вкладку. Затем можно открыть нужный сайт заново по известному адресу или найти его через обычный поиск. Не вводите пароль в окно, которое появилось после странного перехода, и не подтверждайте установку расширения или программы, связанной с этой страницей.
Если команда уже была вставлена, но окно Terminal или PowerShell сразу закрыли, это не доказывает безопасность. Сохраните адрес страницы, запомните примерное время и не продолжайте вводить логины или платежные данные на этом компьютере до проверки. Полезно обновить браузер и защиту Windows, но не удалять файлы и не сбрасывать систему наугад: это может усложнить диагностику.
Особое внимание стоит уделить рабочим компьютерам, где есть доступ к почте, облачному хранилищу, VPN или общим папкам. В таком случае лучше сразу сообщить ответственному специалисту. Владелец домашнего ПК также может обратиться за проверкой, если после запуска команды появились неизвестные процессы, новые программы, неожиданные запросы на вход или предупреждения защитного ПО.
Злоумышленники используют узнаваемые элементы сайтов и рассчитывают на привычку быстро проходить проверки. У пользователя может не возникнуть подозрения, если проверка выглядит как защита от ботов. Но запуск команд — действие с более широкими правами, чем нажатие кнопки в браузере.
Полезно заранее договориться с близкими и коллегами об одном правиле: никакой сайт не должен диктовать команды для Windows Terminal, PowerShell или окна «Выполнить». Это касается и страниц, которые используют известные названия, знакомый дизайн или сообщают о «технической проверке». При сомнениях безопаснее закрыть страницу и уточнить адрес ресурса отдельно.
Встроенные обновления Windows, браузера и антивируса остаются важной защитой, однако они не заменяют осторожность при выполнении действий по инструкции незнакомой страницы. Для этого случая лучший результат достигается до запуска команды: остановиться, проверить адрес и не давать сайту управлять системными инструментами.
Если после такой страницы компьютер стал работать необычно, не пытайтесь самостоятельно искать и удалять случайные файлы. Сначала отсоедините устройство от сети, если появляются явные признаки постороннего доступа или предупреждения защиты, и обратитесь к специалисту. При обращении пригодятся адрес страницы, время события и скриншот сообщения, если он есть.
Команда ExShare может помочь оценить состояние Windows и браузера после подозрительного действия. Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.
Услуга ExShare: Безопасность и защита — удалённо для Mac и Windows “под ключ”.
Услуга ExShare: Удаление вирусов, майнеров и рекламы на Windows 10/11- удалённо “под ключ”.
Дополнительный материал ExShare: Безопасность и защита на Mac и Windows: какие задачи сюда входят.