Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix तकनीक का ऐसा रूप बताया, जिसमें Windows यूज़र्स को Windows Terminal में PowerShell कमांड पेस्ट करने के लिए बरगलाया जाता है। हमले की कड़ी में compromised वेबसाइट, नकली Cloudflare Turnstile CAPTCHA, DLL sideloading, PNG steganography, persistence और Active Directory...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix Microsoft द्वारा ट्रैक किया गया ClickFix अभियान है। इसमें सामान्य “मैं इंसान हूं” सुरक्षा जांच की जगह ऐसा खतरनाक निर्देश दिखाया जाता है, जो यूज़र से Windows Terminal या PowerShell खोलकर एक कमांड कॉपी-पेस्ट करने को कहता है। Microsoft ने 28 अगस्त 2026 को इसे compromised वेबसाइटों और नकली Cloudflare CAPTCHA verification के जरिए चलने वाला multistage intrusion बताया। 3
यह सिर्फ एक बार malware डाउनलोड होने का मामला नहीं है। रिपोर्ट के अनुसार, हमले का अंतिम चरण ऐसा reverse-tunnel implant स्थापित करना है, जो संक्रमित Windows कंप्यूटर के जरिए network-level proxy access दे सकता है। इससे हमलावर को victim network के भीतर मौजूद सिस्टम और सेवाओं तक पहुंच बनाने का रास्ता मिल सकता है। 3
15
हमलावर सामान्य रूप से विश्वसनीय वेबसाइटों को compromise कर उन पर Cloudflare Turnstile जैसा दिखने वाला नकली CAPTCHA overlay लगाते हैं। पेज पर दिखने वाला “Verify you are human” संदेश यूज़र को Windows Terminal या PowerShell में एक कमांड पेस्ट करने के लिए कहता है। 3
29
यही इस अभियान की सबसे अहम चाल है। पारंपरिक ClickFix हमलों में अक्सर यूज़र को Windows Run dialog खोलने के लिए कहा जाता था। TerminalFix में Windows Terminal या PowerShell का इस्तेमाल कराया जाता है, जिससे लंबी या multi-line script के सफलतापूर्वक चलने की संभावना बढ़ जाती है। 1
3
यूज़र द्वारा पेस्ट की गई PowerShell chain एक ZIP archive डाउनलोड करती है। इसमें दो महत्वपूर्ण फाइलें बताई गई हैं:
LockScreenContentServer.exedui70.dllजब signed executable चलाया जाता है, तो वह DLL sideloading के जरिए हमलावरों की DLL लोड करता है। किसी अनजान binary को सीधे चलाने की तुलना में signed executable इस गतिविधि को कम संदिग्ध दिखा सकता है। उपलब्ध रिपोर्टिंग इन filenames की पहचान करती है, लेकिन exact hashes उपलब्ध नहीं कराती और यह भी पुष्ट नहीं करती कि legitimate executable में बदलाव किया गया था। 29
अभियान के अगले चरण के components PNG images के भीतर steganography के जरिए छिपाए जाते हैं। बाद में इन फाइलों को स्थानीय रूप से पढ़कर decode किया जाता है। इस तरीके से हर चरण एक स्पष्ट executable download के रूप में सामने नहीं आता। 10
29
रिपोर्ट किए गए activity pattern में Registry की Run entry और scheduled task—दोनों के जरिए persistence बनाई जाती है। इसके बाद सिस्टम और Active Directory की reconnaissance की जाती है, यानी host, accounts, groups और network environment के बारे में जानकारी जुटाई जाती है। 4
29
इसका अर्थ है कि नकली CAPTCHA कमांड चलाने वाला यूज़र केवल एक संक्रमित workstation से नहीं जूझ रहा हो सकता। वह कंप्यूटर discovery और आंतरिक नेटवर्क तक पहुंच बनाने के लिए staging point बन सकता है।
अभियान में pythonw.exe के जरिए Python-based reverse-tunnel component तैनात किया जाता है। यह gitnow[.]dev से TLS और WebSockets के जरिए TCP port 443 पर संचार करता है और SOCKS5-style TCP traffic relay करता है। व्यावहारिक रूप से संक्रमित कंप्यूटर हमलावर और victim network में उपलब्ध संसाधनों के बीच proxy की तरह काम कर सकता है। 3
10
इसी वजह से यह खतरा किसी सामान्य infostealer alert से अधिक गंभीर है। Microsoft के अनुसार implant network-level proxy access दे सकता है—यानी उद्देश्य केवल पहले संक्रमित कंप्यूटर से डेटा लेना नहीं, बल्कि अंदरूनी नेटवर्क तक पहुंच बनाना भी हो सकता है। 3
15
उपलब्ध स्रोतों में Microsoft की पूरी IOC table, hashes या हर command और persistence name शामिल नहीं हैं। इसलिए नीचे दिए गए बिंदुओं को hunting leads समझें, मूल Microsoft detections का विकल्प नहीं।
gitnow[.]dev से कनेक्शनpythonw.exeLockScreenContentServer.exe द्वारा शुरू किया गया pythonw.exeLockScreenContentServer.exe और dui70.dllRun entriespythonw.exe या %AppData%, %LocalAppData%, %Temp%, Downloads जैसी जगहों से files launch करते होंसंगठन की incident-response प्रक्रिया के तहत संदिग्ध host को network से अलग करें। साथ ही endpoint, browser, process और network evidence सुरक्षित रखें। इसे केवल unwanted download न मानें—host, संबंधित user account और outbound connections की भी जांच करें।
ऊपर दिए गए indicators को endpoints, DNS, proxy, firewall, identity और remote-access logs में खोजें। Active Directory और domain-controller telemetry की समीक्षा करें, खासकर reconnaissance, संदिग्ध account या group queries और lateral movement के संकेतों के लिए। Reverse-tunnel क्षमता के कारण internal reachability की जांच महत्वपूर्ण है। 4
29
प्रभावित यूज़र्स के credentials reset करें और active sessions या tokens revoke करें। संक्रमित host पर इस्तेमाल किए गए privileged, service और administrator accounts को प्राथमिकता दें—विशेषकर तब, जब उस कंप्यूटर को संवेदनशील सिस्टम तक पहुंच प्राप्त थी।
जहां संभव हो, PowerShell और Windows Terminal की पहुंच केवल स्वीकृत administrative या development users तक सीमित करें। least privilege और application control लागू करें। अनधिकृत Python interpreters या user-writable directories से होने वाले execution पर alert लगाएं।
उपयुक्त परिस्थितियों में PowerShell Script Block Logging, module logging और transcription सक्षम करें। Endpoint monitoring में process creation, scheduled-task changes, Registry persistence, DNS lookups और outbound TLS connections की visibility सुनिश्चित करें। इससे शुरुआती browser lure को बाद की execution और network activity से जोड़ा जा सकता है।
gitnow[.]dev को block करें और इस domain से हुए पुराने connections की जांच करें। केवल domain blocking पर निर्भर न रहें, क्योंकि हमलावर अपना infrastructure बदल सकते हैं। Behavioral monitoring भी जरूरी है।
वैध CAPTCHA आपसे checkbox पर क्लिक करने या browser के भीतर कोई interaction पूरा करने को कह सकता है। वह कभी भी terminal खोलने, अनजान command पेस्ट करने या PowerShell चलाने को नहीं कहेगा। TerminalFix में यही निर्देश सबसे बड़ा social-engineering red flag है। 1
3
संगठनों को user training में इस व्यवहार को स्पष्ट रूप से बताना चाहिए: किसी वेब पेज द्वारा दिए गए command को केवल CAPTCHA पास करने या browser की कथित समस्या “ठीक” करने के लिए कभी कॉपी करके execute न करें। अगर किसी ने ऐसा कर दिया है, तो तुरंत incident report करें और जांच पूरी होने तक उस device का इस्तेमाल बंद रखें।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix तकनीक का ऐसा रूप बताया, जिसमें Windows यूज़र्स को Windows Terminal में PowerShell कमांड पेस्ट करने के लिए बरगलाया जाता है।
Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix तकनीक का ऐसा रूप बताया, जिसमें Windows यूज़र्स को Windows Terminal में PowerShell कमांड पेस्ट करने के लिए बरगलाया जाता है। हमले की कड़ी में compromised वेबसाइट, नकली Cloudflare Turnstile CAPTCHA, DLL sideloading, PNG steganography, persistence और Active Directory reconnaissance शामिल हैं।
सुरक्षा टीमों को प्रभावित सिस्टम अलग करना चाहिए, lateral movement की जांच करनी चाहिए, credentials बदलने चाहिए और यूज़र्स को बताना चाहिए कि असली CAPTCHA कभी terminal command चलाने को नहीं कहता।