Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix का एक रूप बताया, जिसमें नकली Cloudflare CAPTCHA के जरिए Windows यूज़र्स से हानिकारक PowerShell कमांड चलवाई जाती है। अभियान में छिपा हुआ ZIP archive, signed Windows software के जरिए DLL sideloading, PNG steganography, Registry और scheduled task persistence, तथा Py...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix Microsoft द्वारा 28 अगस्त 2026 को दस्तावेजीकृत किया गया एक social-engineering अभियान है। यह ClickFix तकनीक का नया रूप है, जिसमें ब्राउज़र की किसी vulnerability का फायदा उठाने के बजाय हमलावर यूज़र को खुद code चलाने के लिए राजी करते हैं। हमला किसी वास्तविक लेकिन compromised वेबसाइट से शुरू हो सकता है, पर इसका परिणाम संक्रमित Windows कंप्यूटर के जरिए आंतरिक सेवाओं तक पहुंच बनाने वाला persistent reverse tunnel हो सकता है। 1
पीड़ित किसी ऐसी legitimate वेबसाइट पर जाता है जिसमें हमलावरों ने बदलाव किया होता है। इसके बाद Cloudflare Turnstile जैसा दिखने वाला नकली overlay सामने आता है और यूज़र से “Verify you are human” जैसी प्रक्रिया पूरी करने को कहा जाता है। असली खतरा अगले निर्देश में छिपा होता है: पेज यूज़र से content copy करके Windows Terminal या PowerShell में paste करने को कहता है।
यह साफ warning sign है। CAPTCHA या Turnstile चुनौती ब्राउज़र के भीतर पूरी होती है; इसके लिए command shell खोलने या clipboard से कोई command चलाने की जरूरत नहीं होती। TerminalFix यूज़र को यह मानने पर मजबूर करता है कि command verification प्रक्रिया का हिस्सा है, जबकि वह वास्तव में code होता है। 1
Windows Terminal या PowerShell का इस्तेमाल हमलावरों को Run dialog वाले सामान्य lure की तुलना में अधिक जटिल और multi-line commands चलाने की सुविधा देता है। 1
Command चलने के बाद हमला trusted tools और सामान्य दिखने वाली files का इस्तेमाल करते हुए कई परतों में आगे बढ़ता है:
C:\ProgramData के नीचे छिपे हुए से लगने वाले directory में extract करता है।LockScreenContentServer.exe के साथ हमलावरों की बनाई हुई dui70.dll files रखी जाती हैं। Executable जब अपनी local directory में जरूरी library खोजता है, तो malicious DLL लोड हो जाती है। इससे signed executable पर मौजूद भरोसे का दुरुपयोग होता है; DLL स्वयं legitimate नहीं होती।Defenders के लिए इसका अर्थ है कि केवल किसी एक filename को block करना पर्याप्त नहीं होगा। PowerShell execution, archive extraction, असामान्य file placement, DLL loading, image access और persistence जैसे व्यवहारों को endpoint telemetry में एक साथ देखना जरूरी है।
Microsoft के विश्लेषण के अनुसार, malware system, user, process, service, network और security context से जुड़ी जानकारी जुटाता है। यह Active Directory reconnaissance भी करता है, जिससे domain environment और आगे के access के लिए उपयोगी systems या accounts की पहचान की जा सकती है। 1
यदि कोई सामान्य workstation TerminalFix जैसी execution chain के साथ संदिग्ध directory-service queries कर रहा हो, तो security teams को उस activity पर विशेष ध्यान देना चाहिए। इसमें domain controllers, users, groups, trusts, shares, remote systems या privileged accounts की enumeration शामिल हो सकती है।
इस अभियान का सबसे गंभीर component Python का client.py implant है, जिसे pythonw.exe के जरिए चलाया जाता है। pythonw.exe सामान्य console window नहीं दिखाता, इसलिए यह किसी user को conventional command-line program की तुलना में कम दिखाई दे सकता है। 1
Client TLS और WebSockets के जरिए gitnow[.]dev से outbound communication करता है। यह victim machine से किसी internal address और port पर connection बनाने का निर्देश ले सकता है और फिर उस TCP traffic को encrypted WebSocket connection के जरिए SOCKS5-जैसे model में relay कर सकता है। 1
व्यावहारिक रूप से संक्रमित कंप्यूटर हमलावरों के नियंत्रण वाला network proxy बन सकता है। इसका यह मतलब नहीं कि हमलावर हर internal system तक अपने-आप पहुंच जाएंगे—network reachability और permissions अब भी जरूरी हैं। फिर भी, ऐसा tunnel उन services को expose कर सकता है जो public internet से सीधे उपलब्ध नहीं हैं। इसलिए मामला केवल एक संक्रमित PC का नहीं, बल्कि internal-network access का भी बन जाता है।
किसी एक artifact को निर्णायक मानने के बजाय इन संकेतों के मेल पर ध्यान दें:
ProgramData locations में archives और executables का लिखा जाना।LockScreenContentServer.exe का अपनी expected Windows directory के बाहर चलना, खासकर किसी असामान्य या user-writable location में dui70.dll के साथ मौजूद होना।HKCU या HKLM में ...\CurrentVersion\Run values का बनना या बदलना।pythonw.exe या client.py हो।pythonw.exe का client.py argument के साथ चलना और gitnow[.]dev की ओर outbound TLS या WebSocket traffic।DNS, proxy, firewall, EDR, TLS/SNI और WebSocket telemetry में gitnow[.]dev के लिए search करें। Campaign के पूरे hashes, URLs, file paths, task names और detection guidance के लिए Microsoft की advisory देखें, क्योंकि filenames और infrastructure बदल सकते हैं। 1
Organizations को role के अनुसार PowerShell और Windows Terminal को restrict करना चाहिए। जहां उपयुक्त हो, WDAC या AppLocker जैसे application-control tools का इस्तेमाल करें। केवल execution policy पर निर्भर न रहें, क्योंकि वह अपने-आप में security boundary नहीं है। Least privilege अपनाने और अनावश्यक local administrator rights हटाने से सफल lure का प्रभाव कम हो सकता है।
PowerShell Script Block Logging को centrally collect करें, जिसमें Event ID 4104 भी शामिल है। जरूरत के अनुसार module logging और transcription के साथ AMSI, endpoint detection, tamper protection और process-creation logging का उपयोग करें। Browser और web controls को compromised-site redirects, malicious script injection, संदिग्ध clipboard manipulation और ज्ञात command-and-control infrastructure पर भी निगरानी रखनी चाहिए। 1
User training के लिए एक आसान नियम याद रखें: किसी वेबसाइट, CAPTCHA, browser error, advertisement या support page के कहने पर Run, Command Prompt, PowerShell या Windows Terminal में कभी command paste न करें। ऐसा पेज दिखे तो उसे बंद करें और URL report करें।
TerminalFix दिखाता है कि trusted components भी एक malicious chain का हिस्सा बन सकते हैं। Signed executable, Python, TLS, WebSockets, image files और legitimate website अलग-अलग देखने पर सामान्य लग सकते हैं। इसलिए प्रभावी सुरक्षा केवल किसी एक filename या signature को block करने से नहीं, बल्कि behavior correlation, तेज endpoint isolation और identity protection से हासिल होती है। 1
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix का एक रूप बताया, जिसमें नकली Cloudflare CAPTCHA के जरिए Windows यूज़र्स से हानिकारक PowerShell कमांड चलवाई जाती है।
Microsoft ने 28 अगस्त 2026 को TerminalFix को ClickFix का एक रूप बताया, जिसमें नकली Cloudflare CAPTCHA के जरिए Windows यूज़र्स से हानिकारक PowerShell कमांड चलवाई जाती है। अभियान में छिपा हुआ ZIP archive, signed Windows software के जरिए DLL sideloading, PNG steganography, Registry और scheduled task persistence, तथा Python WebSocket implant शामिल है।
सबसे जरूरी नियम: कोई वैध CAPTCHA आपको PowerShell या Windows Terminal खोलकर कोई कमांड paste करने के लिए नहीं कहता।