Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Fałszywa captcha każe wkleić polecenie. Nie rób tego

  • 13 wrz, 2026
  • Komentarze 0
Fałszywa captcha - ekran laptopa z otwartym oknem wiersza poleceń Windows widziany pod ostrym kątem, w tle domowe biurko

Prawdziwa weryfikacja Cloudflare nigdy nie prosi o wklejenie czegokolwiek do systemu. Zaznaczasz pole albo nie robisz nic i strona się wczytuje. Jeżeli okienko każe ci otworzyć Windows Terminal i wkleić skopiowany tekst, patrzysz na atak. Microsoft opisał tę kampanię 28 sierpnia 2026 pod nazwą TerminalFix, rozkładając ją na osiem etapów, od podrobionego okienka po stały tunel wychodzący z firmowej sieci. Sedno jest niewygodne, bo problem zaczyna się od czynności wykonanej świadomie przez samego użytkownika. Antywirus wykrywa kolejne etapy łańcucha, tylko nie powinien być jedyną linią obrony. Poniżej pokazujemy, po czym poznać pułapkę i co zrobić, jeżeli ktoś w twojej firmie już wkleił.

Jak wygląda fałszywa captcha i czego od ciebie chce

Strona, na którą trafiasz, jest zwykle prawdziwą witryną, do której ktoś się włamał. Zamiast treści widzisz nakładkę udającą weryfikację Cloudflare Turnstile. Microsoft opisuje ją jako dopracowaną: z logotypami, animacjami i takim samym układem, jaki znasz z setek stron.

Różnica jest jedna i cała mieści się w instrukcji. Prawdziwa weryfikacja kończy się sama. Podrobiona prosi o skopiowanie “polecenia weryfikacyjnego”, otwarcie terminala i wklejenie go. Po interakcji z takim oknem złośliwe polecenie po cichu trafia do schowka.

Po wklejeniu na ekranie pojawiają się komunikaty o trwającej weryfikacji Cloudflare, łącznie z identyfikatorem sesji, który wygląda wiarygodnie. To atrapa. W tym samym momencie w tle pobiera się archiwum i uruchamia pierwszy element łańcucha.

Fałszywa captcha - zestawienie tego, co widzi ofiara na ekranie, z tym, co w tym czasie robi system
Wszystko, co widać na ekranie podczas weryfikacji, jest dekoracją. Prawdziwe działania idą w tle.

Dlaczego napastnicy przenieśli się z okna Uruchom do terminala

Starsza rodzina tych ataków, znana jako ClickFix, kierowała ofiarę do okna Uruchom, czyli do skrótu Windows i R. Microsoft pisze wprost, że w kampanii TerminalFix ta sama technika kieruje użytkowników do Windows Terminala albo PowerShella.

Zmiana wygląda drobnie, a jest praktyczna. Okno Uruchom przyjmuje jedną linię tekstu i kiepsko radzi sobie z dłuższymi konstrukcjami. Terminal lepiej radzi sobie ze złożonymi skryptami wieloliniowymi, więc napastnik może w jednym wklejeniu zmieścić pobranie, rozpakowanie, uruchomienie i maskowanie.

Jest też druga korzyść, tym razem psychologiczna. Okno Uruchom to dla większości ludzi rzecz obca i niepokojąca. Terminal w firmie wygląda na narzędzie robocze, a instrukcja “otwórz terminal i wklej” wygląda na polecenie od działu wsparcia. Ten sam chwyt widzieliśmy przy fałszywych wiadomościach podpisanych jako gov.pl. Napastnik nie łamie zabezpieczenia, tylko pożycza sobie cudzy autorytet.

Co dzieje się po wklejeniu, krok po kroku

Łańcuch opisany przez Microsoft ma osiem etapów i wart jest przeczytania w całości, bo pokazuje, jak daleko sięga jedno wklejenie.

  • Pobranie i start. Polecenie ściąga archiwum, rozpakowuje je do C:\ProgramData i uruchamia plik wsadowy, wyświetlając przy tym fałszywe komunikaty weryfikacji.
  • Podmiana biblioteki. W archiwum jest legalny, podpisany plik wykonywalny oraz złośliwa biblioteka dui70.dll. System ładuje ją zamiast systemowej, a ładunek odpala się w pamięci.
  • Obrazy zamiast plików. Kolejny etap pobiera trzy zwykłe pliki PNG i wyciąga z nich dane zapisane w kanałach kolorów. W transporcie wygląda to jak pobieranie grafiki.
  • Utrwalenie. Wpisy w rejestrze o nazwach udających usługi systemowe plus zadanie uruchamiane co godzinę. Katalog z ładunkiem dostaje atrybut ukryty i systemowy.

Dalej kampania przestaje dotyczyć jednego komputera i zaczyna dotyczyć całej sieci.

  • Rozpoznanie sieci. Wyliczanie relacji zaufania między domenami i szukanie kont administratorów. Do tego zbieranie opisów kont w Active Directory oraz skanowanie serwerów: kontrolerów domeny, baz danych, kopii zapasowych, bram i poczty.
  • Tunel zwrotny. Na końcu ląduje przenośne środowisko Pythona i implant. Zestawia on zwrotny tunel WebSocket do serwera napastnika na porcie 443. Microsoft opisuje to jako pełny dostęp typu SOCKS do sieci ofiary.

Ostatni punkt jest powodem, dla którego to jest problem firmy. Napastnik nie musi się nigdzie włamywać, bo połączenie wychodzi od was na zewnątrz. Większość zapór traktuje je jak zwykły ruch szyfrowany.

Microsoft podaje też wskaźniki, po których można szukać śladów: domenę sterującą gitnow[.]dev na porcie 443, adres bestsocialmedianewspapper[.]com używany do hostowania obrazów oraz zapasową domenę offlineupdater[.]com. W publikacji są także skróty SHA-256 bibliotek i implantu. Skali kampanii Microsoft nie podaje. Pisze o organizacjach z wielu branż, bez liczb, bez krajów i bez przypisania konkretnej grupie.

Pierwsza Misja AI · Kodożercy

Pierwszy raz z AI? Zaczynasz od zera.

Pierwsza Misja AI to kurs dla osób bez technicznego przygotowania. Nie musisz pisać kodu ani znać żargonu. Dowiesz się, jak działa AI, jak promptować i jak korzystać z niej w pracy.

Wejdź na pokład →
Pierwsza Misja AI - Kodożercy

Wkleiłem polecenie. Co teraz zrobić

Pierwsza zasada brzmi: nie licz na to, że nic się nie stało, bo komputer działa normalnie. Cały łańcuch jest zaprojektowany tak, żeby nie było nic widać.

  • Odłącz komputer od sieci. Wyciągnij kabel albo wyłącz Wi-Fi. Tunel zwrotny działa tylko wtedy, gdy maszyna ma połączenie.
  • Zgłoś to informatykowi tego samego dnia. W firmie z domeną łańcuch obejmuje też rozpoznanie Active Directory, więc sprawa dotyczy całej sieci. Milczenie z obawy przed wstydem jest tu najdroższą możliwą decyzją.
  • Zmień hasła z innego urządzenia. Microsoft zaleca rotację poświadczeń wszystkich kont dostępnych z zainfekowanej maszyny, ze szczególnym uwzględnieniem administratorów domeny.
  • Nie ograniczaj się do przeczyszczenia jednego komputera. Zainfekowany host trzeba traktować jak wejście do całej sieci i szukać śladów ruchu bocznego.
  • W domu zrób to samo w mniejszej skali. Odłącz sieć, uruchom pełne skanowanie, zmień hasła z telefonu, włącz weryfikację dwuetapową tam, gdzie jej nie było. Wymiana haseł z tego samego zainfekowanego komputera nie ma sensu.

Jak ustawić ostrzeżenie przy wklejaniu do Windows Terminala

Jedno zalecenie Microsoftu da się wdrożyć od ręki i działa dokładnie przeciwko tej kampanii. Windows Terminal potrafi ostrzegać, gdy wklejany tekst ma więcej niż jedną linię. Opcja siedzi w ustawieniach programu, w sekcji Interakcja, pod nazwą dotyczącą ostrzeżenia o wklejaniu wielu wierszy. Warto ją włączyć i zostawić włączoną.

Dla administratorów lista jest dłuższa. Microsoft zaleca ograniczenie uruchamiania PowerShella zwykłym użytkownikom, przez AppLocker albo Windows Defender Application Control. Do tego logowanie bloków skryptów, tryb języka ograniczonego oraz regułę alarmującą, gdy LockScreenContentServer.exe startuje spoza standardowej ścieżki systemowej. To są pojedyncze ustawienia, a każde z nich przerywa łańcuch w innym miejscu.

Warto przy tym zobaczyć proporcje. Comiesięczne łatanie systemu ma sens i pisaliśmy o tym przy wrześniowym zestawie poprawek Microsoftu. Żadna z tych łatek nie zamyka jednak drogi, w której to użytkownik sam wykonuje polecenie. Ten sam wzorzec widać było w sprawie Revoluta, gdzie dane wyszły na sfałszowany wniosek. W obu przypadkach zawiodła procedura po stronie człowieka, a systemy działały zgodnie z projektem.

Najczęstsze pytania o fałszywą captchę

Czy antywirus to zatrzyma?

Częściowo i nie warto na tym opierać obrony. Pierwszym krokiem jest polecenie wpisane przez zalogowanego użytkownika, a kolejne etapy wykorzystują podpisany plik systemowy i pobierają ładunek ukryty w obrazach PNG. Ochrona sieciowa i reputacja stron pomagają, jednak żadne z tych zabezpieczeń nie zastępuje odruchu, żeby nie wklejać poleceń z internetu.

Czy to dotyczy tylko Windowsa?

Opisana przez Microsoft kampania celuje w Windowsa i jego terminal. Sam schemat, czyli namówienie użytkownika do wykonania polecenia pod pretekstem weryfikacji, pojawiał się też w wariantach na macOS z poleceniami do wklejenia w Terminalu. Zasada jest wspólna dla każdego systemu: strona internetowa nigdy nie ma powodu prosić o wklejenie czegokolwiek do konsoli.

Podsumowanie

Cała kampania TerminalFix stoi na jednym zdaniu wyświetlonym na podrobionej weryfikacji Cloudflare, a reszta dzieje się już bez udziału ofiary. Microsoft rozpisał ją 28 sierpnia 2026 na osiem etapów: od pobrania archiwum, przez podmianę biblioteki i ładunek ukryty w pikselach obrazów, po rozpoznanie Active Directory i stały tunel wychodzący z firmowej sieci. Nowością wobec starszego ClickFiksa jest przeniesienie ofiary z okna Uruchom do Windows Terminala, co pozwala wkleić cały skrypt naraz. Skali kampanii Microsoft nie podał. Praktyczny wniosek mieści się w dwóch ruchach: włącz ostrzeżenie o wklejaniu wielu linii i zapamiętaj, że żadna prawdziwa weryfikacja nie prosi o otwarcie terminala.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Dwie luki w VLC media player, a łatki wciąż nie ma
RubyGems o złośliwych pakietach: nie wiemy, czy to AI
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
arXiv ogranicza zgłoszenia do dwóch na miesiąc
02 paź, 2026
Thumb
Wyciek z FELG Dent: co zrobić jako
02 paź, 2026
Thumb
Luka w FortiMail: ataki trwają, poprawki jeszcze
02 paź, 2026
Thumb
NIS2 i ustawa o KSC: kogo dotyczy
02 paź, 2026
Thumb
Detektor AI: czy działa i co zrobić,
02 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (113)
  • Bezpieczeństwo i Jakość (228)
  • Branża IT i Nowe Technologie (274)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (184)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in