Microsoft’un yaptığı son incelemelere göre TerminalFix adlı kampanya, sahte Cloudflare CAPTCHA sayfaları üzerinden Windows Terminal ve PowerShell’i hedef alarak zararlı komut çalıştırmaya zorluyor. Çok sayıda sektördeki kuruluşları hedef alan kampanya, ele geçirilmiş web sitelerini başlangıç noktası olarak kullanıyor ve ziyaretçilere kopyalayıp çalıştırmaları için kötü amaçlı bir PowerShell komutu gösteriyor.
Şirketin güvenlik araştırmacıları Sagar Patil, Suriyaraj Natarajan ve Parasharan Raghavan, klasik ClickFix saldırılarında mağdurların Windows Çalıştır kutusuna yönlendirildiğini, TerminalFix varyantında ise aynı tekniğin Windows Terminal veya PowerShell’e taşındığını belirtti. Bu değişiklik, karmaşık ve çok satırlı betiklerin başarıyla çalıştırılma ihtimalini artırıyor.
Saldırı zinciri birkaç aşamadan oluşuyor. Zararlı PowerShell komutu, içinde meşru bir çalıştırılabilir dosya olan LockScreenContentServer.exe ile sahte bir DLL dosyasını dui70.dll içeren bir ZIP arşivi indiriyor. Ardından DLL sideloading tekniği devreye giriyor; yani meşru uygulama, yanına yerleştirilen kötü amaçlı DLL’i yükleyerek saldırganın kodunu çalıştırıyor. Bu yöntem, savunma ekiplerinin de iç ağlarda kötüye kullanım izlerini ararken yakından izlediği bilinen bir teknik.
Yüklenen DLL, sonraki aşama zararlı yüklerini harici alan adları üzerinden çekiyor. Microsoft’un analizinde bu yüklerin PNG görsellerinin içine gizlendiği, verilerin bestsocialmedianewspapper[.]com ve offlineupdater[.]com gibi alan adlarından çıkarıldığı aktarıldı. Aynı bileşen, Registry Run anahtarları ve zamanlanmış görevler üzerinden kalıcılık sağlıyor, etki alanı keşfi yapıyor ve sonunda Python tabanlı bir ters tünel komuta-kontrol implantı dağıtıyor.
client.py adı verilen arka kapı, saldırganın denetimindeki gitnow[.]dev:443 altyapısına şifreli WebSocket kanalı üzerinden rastgele TCP trafiğini tünelleyebiliyor. Bu sayede komuta-kontrol sunucusu, kurbanın ağı içinden görülebilen herhangi bir ana makineye erişim elde edebiliyor. Microsoft, bu yapının saldırgana yalnızca tek bir makinede değil, doğrudan kurum ağının içine açılan bir proxy hattı sağladığını vurguladı.
Keşif aşamasında sistem meta verileri toplanıyor, etki alanı güven ilişkileri inceleniyor, domain admin hesapları taranıyor ve Active Directory içindeki kullanıcı ile bilgisayar nesneleri aranıyor. Saldırganlar ayrıca isim verilmiş sunuculara ping atarak iç ağ topolojisini haritalıyor. Aynı aşamada, metin dosyasını izleyen kalıcı bir PowerShell döngüsü de devreye sokuluyor; yeni komutları dosyadan okuyup Invoke-Expression ile çalıştırıyor, sonucu başka bir dosyaya yazıyor.
Microsoft, bu tür bir sızmanın özellikle tehlikeli olduğunu, çünkü saldırgana ters tünel üzerinden kurumun iç ağına doğrudan erişim verdiğini söyledi. Şirkete göre gözlenen keşif faaliyeti ve reverse-tunnel yeteneği, saldırganın ele geçirilen sistemden hareketle başka makinelere ulaşmasını kolaylaştırabilir. Bu erişim daha sonra yetki yükseltme, güvenlik kontrollerini devre dışı bırakma, hassas veri sızdırma ve fidye yazılımı dağıtımı için kullanılabilir.
Şirket, standard kullanıcılar için PowerShell ve Run kutusu çalıştırma hakkının AppLocker, Application Control for Windows veya Grup İlkesi ile sınırlandırılmasını önerdi. Windows Run kutusunun gerekli değilse engellenmesi ya da en azından denetlenmesi, DLL sideloading göstergelerinin izlenmesi, çalışanların ClickFix saldırılarına karşı bilinçlendirilmesi ve PowerShell script block logging’in açılması da tavsiye edilen önlemler arasında yer aldı.
