Prawdziwa weryfikacja Cloudflare nigdy nie prosi o wklejenie czegokolwiek do systemu. Zaznaczasz pole albo nie robisz nic i strona się wczytuje. Jeżeli okienko każe ci otworzyć Windows Terminal i wkleić skopiowany tekst, patrzysz na atak. Microsoft opisał tę kampanię 28 sierpnia 2026 pod nazwą TerminalFix, rozkładając ją na osiem etapów, od podrobionego okienka po stały tunel wychodzący z firmowej sieci. Sedno jest niewygodne, bo problem zaczyna się od czynności wykonanej świadomie przez samego użytkownika. Antywirus wykrywa kolejne etapy łańcucha, tylko nie powinien być jedyną linią obrony. Poniżej pokazujemy, po czym poznać pułapkę i co zrobić, jeżeli ktoś w twojej firmie już wkleił.
Jak wygląda fałszywa captcha i czego od ciebie chce
Strona, na którą trafiasz, jest zwykle prawdziwą witryną, do której ktoś się włamał. Zamiast treści widzisz nakładkę udającą weryfikację Cloudflare Turnstile. Microsoft opisuje ją jako dopracowaną: z logotypami, animacjami i takim samym układem, jaki znasz z setek stron.
Różnica jest jedna i cała mieści się w instrukcji. Prawdziwa weryfikacja kończy się sama. Podrobiona prosi o skopiowanie “polecenia weryfikacyjnego”, otwarcie terminala i wklejenie go. Po interakcji z takim oknem złośliwe polecenie po cichu trafia do schowka.
Po wklejeniu na ekranie pojawiają się komunikaty o trwającej weryfikacji Cloudflare, łącznie z identyfikatorem sesji, który wygląda wiarygodnie. To atrapa. W tym samym momencie w tle pobiera się archiwum i uruchamia pierwszy element łańcucha.


Dlaczego napastnicy przenieśli się z okna Uruchom do terminala
Starsza rodzina tych ataków, znana jako ClickFix, kierowała ofiarę do okna Uruchom, czyli do skrótu Windows i R. Microsoft pisze wprost, że w kampanii TerminalFix ta sama technika kieruje użytkowników do Windows Terminala albo PowerShella.
Zmiana wygląda drobnie, a jest praktyczna. Okno Uruchom przyjmuje jedną linię tekstu i kiepsko radzi sobie z dłuższymi konstrukcjami. Terminal lepiej radzi sobie ze złożonymi skryptami wieloliniowymi, więc napastnik może w jednym wklejeniu zmieścić pobranie, rozpakowanie, uruchomienie i maskowanie.
Jest też druga korzyść, tym razem psychologiczna. Okno Uruchom to dla większości ludzi rzecz obca i niepokojąca. Terminal w firmie wygląda na narzędzie robocze, a instrukcja “otwórz terminal i wklej” wygląda na polecenie od działu wsparcia. Ten sam chwyt widzieliśmy przy fałszywych wiadomościach podpisanych jako gov.pl. Napastnik nie łamie zabezpieczenia, tylko pożycza sobie cudzy autorytet.
Co dzieje się po wklejeniu, krok po kroku
Łańcuch opisany przez Microsoft ma osiem etapów i wart jest przeczytania w całości, bo pokazuje, jak daleko sięga jedno wklejenie.
- Pobranie i start. Polecenie ściąga archiwum, rozpakowuje je do
C:\ProgramDatai uruchamia plik wsadowy, wyświetlając przy tym fałszywe komunikaty weryfikacji. - Podmiana biblioteki. W archiwum jest legalny, podpisany plik wykonywalny oraz złośliwa biblioteka
dui70.dll. System ładuje ją zamiast systemowej, a ładunek odpala się w pamięci. - Obrazy zamiast plików. Kolejny etap pobiera trzy zwykłe pliki PNG i wyciąga z nich dane zapisane w kanałach kolorów. W transporcie wygląda to jak pobieranie grafiki.
- Utrwalenie. Wpisy w rejestrze o nazwach udających usługi systemowe plus zadanie uruchamiane co godzinę. Katalog z ładunkiem dostaje atrybut ukryty i systemowy.
Dalej kampania przestaje dotyczyć jednego komputera i zaczyna dotyczyć całej sieci.
- Rozpoznanie sieci. Wyliczanie relacji zaufania między domenami i szukanie kont administratorów. Do tego zbieranie opisów kont w Active Directory oraz skanowanie serwerów: kontrolerów domeny, baz danych, kopii zapasowych, bram i poczty.
- Tunel zwrotny. Na końcu ląduje przenośne środowisko Pythona i implant. Zestawia on zwrotny tunel WebSocket do serwera napastnika na porcie 443. Microsoft opisuje to jako pełny dostęp typu SOCKS do sieci ofiary.
Ostatni punkt jest powodem, dla którego to jest problem firmy. Napastnik nie musi się nigdzie włamywać, bo połączenie wychodzi od was na zewnątrz. Większość zapór traktuje je jak zwykły ruch szyfrowany.
Microsoft podaje też wskaźniki, po których można szukać śladów: domenę sterującą gitnow[.]dev na porcie 443, adres bestsocialmedianewspapper[.]com używany do hostowania obrazów oraz zapasową domenę offlineupdater[.]com. W publikacji są także skróty SHA-256 bibliotek i implantu. Skali kampanii Microsoft nie podaje. Pisze o organizacjach z wielu branż, bez liczb, bez krajów i bez przypisania konkretnej grupie.
Pierwsza Misja AI · Kodożercy
Pierwszy raz z AI? Zaczynasz od zera.
Pierwsza Misja AI to kurs dla osób bez technicznego przygotowania. Nie musisz pisać kodu ani znać żargonu. Dowiesz się, jak działa AI, jak promptować i jak korzystać z niej w pracy.
Wejdź na pokład →

Wkleiłem polecenie. Co teraz zrobić
Pierwsza zasada brzmi: nie licz na to, że nic się nie stało, bo komputer działa normalnie. Cały łańcuch jest zaprojektowany tak, żeby nie było nic widać.
- Odłącz komputer od sieci. Wyciągnij kabel albo wyłącz Wi-Fi. Tunel zwrotny działa tylko wtedy, gdy maszyna ma połączenie.
- Zgłoś to informatykowi tego samego dnia. W firmie z domeną łańcuch obejmuje też rozpoznanie Active Directory, więc sprawa dotyczy całej sieci. Milczenie z obawy przed wstydem jest tu najdroższą możliwą decyzją.
- Zmień hasła z innego urządzenia. Microsoft zaleca rotację poświadczeń wszystkich kont dostępnych z zainfekowanej maszyny, ze szczególnym uwzględnieniem administratorów domeny.
- Nie ograniczaj się do przeczyszczenia jednego komputera. Zainfekowany host trzeba traktować jak wejście do całej sieci i szukać śladów ruchu bocznego.
- W domu zrób to samo w mniejszej skali. Odłącz sieć, uruchom pełne skanowanie, zmień hasła z telefonu, włącz weryfikację dwuetapową tam, gdzie jej nie było. Wymiana haseł z tego samego zainfekowanego komputera nie ma sensu.
Jak ustawić ostrzeżenie przy wklejaniu do Windows Terminala
Jedno zalecenie Microsoftu da się wdrożyć od ręki i działa dokładnie przeciwko tej kampanii. Windows Terminal potrafi ostrzegać, gdy wklejany tekst ma więcej niż jedną linię. Opcja siedzi w ustawieniach programu, w sekcji Interakcja, pod nazwą dotyczącą ostrzeżenia o wklejaniu wielu wierszy. Warto ją włączyć i zostawić włączoną.
Dla administratorów lista jest dłuższa. Microsoft zaleca ograniczenie uruchamiania PowerShella zwykłym użytkownikom, przez AppLocker albo Windows Defender Application Control. Do tego logowanie bloków skryptów, tryb języka ograniczonego oraz regułę alarmującą, gdy LockScreenContentServer.exe startuje spoza standardowej ścieżki systemowej. To są pojedyncze ustawienia, a każde z nich przerywa łańcuch w innym miejscu.
Warto przy tym zobaczyć proporcje. Comiesięczne łatanie systemu ma sens i pisaliśmy o tym przy wrześniowym zestawie poprawek Microsoftu. Żadna z tych łatek nie zamyka jednak drogi, w której to użytkownik sam wykonuje polecenie. Ten sam wzorzec widać było w sprawie Revoluta, gdzie dane wyszły na sfałszowany wniosek. W obu przypadkach zawiodła procedura po stronie człowieka, a systemy działały zgodnie z projektem.
Najczęstsze pytania o fałszywą captchę
Czy antywirus to zatrzyma?
Częściowo i nie warto na tym opierać obrony. Pierwszym krokiem jest polecenie wpisane przez zalogowanego użytkownika, a kolejne etapy wykorzystują podpisany plik systemowy i pobierają ładunek ukryty w obrazach PNG. Ochrona sieciowa i reputacja stron pomagają, jednak żadne z tych zabezpieczeń nie zastępuje odruchu, żeby nie wklejać poleceń z internetu.
Czy to dotyczy tylko Windowsa?
Opisana przez Microsoft kampania celuje w Windowsa i jego terminal. Sam schemat, czyli namówienie użytkownika do wykonania polecenia pod pretekstem weryfikacji, pojawiał się też w wariantach na macOS z poleceniami do wklejenia w Terminalu. Zasada jest wspólna dla każdego systemu: strona internetowa nigdy nie ma powodu prosić o wklejenie czegokolwiek do konsoli.
Podsumowanie
Cała kampania TerminalFix stoi na jednym zdaniu wyświetlonym na podrobionej weryfikacji Cloudflare, a reszta dzieje się już bez udziału ofiary. Microsoft rozpisał ją 28 sierpnia 2026 na osiem etapów: od pobrania archiwum, przez podmianę biblioteki i ładunek ukryty w pikselach obrazów, po rozpoznanie Active Directory i stały tunel wychodzący z firmowej sieci. Nowością wobec starszego ClickFiksa jest przeniesienie ofiary z okna Uruchom do Windows Terminala, co pozwala wkleić cały skrypt naraz. Skali kampanii Microsoft nie podał. Praktyczny wniosek mieści się w dwóch ruchach: włącz ostrzeżenie o wklejaniu wielu linii i zapamiętaj, że żadna prawdziwa weryfikacja nie prosi o otwarcie terminala.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



