Microsoft mengungkap TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang menipu pengguna Windows agar menempelkan perintah PowerShell ke Windows Terminal. Rangkaian serangan ini memadukan situs resmi yang telah disusupi, prompt Cloudflare Turnstile palsu, DLL sideloading, steganografi PNG, persistence, dan...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix adalah kampanye ClickFix yang dilacak Microsoft. Alih-alih menampilkan pemeriksaan keamanan biasa, serangan ini meminta pengguna membuka Windows Terminal atau PowerShell, menempelkan sebuah perintah, lalu menjalankannya. Microsoft menjelaskan aktivitas tersebut pada 28 Agustus 2026 sebagai varian yang memanfaatkan situs web yang telah disusupi dan CAPTCHA Cloudflare palsu untuk menjalankan intrusi bertahap. 3
Dampaknya bukan sekadar unduhan malware satu kali. Tahap akhir yang dilaporkan adalah implant reverse tunnel yang mampu menyediakan akses proksi tingkat jaringan melalui komputer Windows yang telah terinfeksi. Dengan begitu, operator berpotensi memperoleh jalur menuju sistem dan layanan internal yang dapat dijangkau dari komputer korban. 3
15
Penyerang menyusupi situs web yang sebenarnya sah, kemudian menambahkan lapisan CAPTCHA palsu bergaya Cloudflare Turnstile di atas halaman tersebut. Tampilannya dibuat menyerupai pemeriksaan rutin “verifikasi bahwa Anda manusia”, tetapi instruksinya meminta pengunjung menyalin dan menempelkan perintah ke Windows Terminal atau PowerShell. 3
29
Perubahan metode ini menjadi ciri penting TerminalFix. Kampanye ClickFix sebelumnya umumnya mengarahkan korban ke kotak dialog Windows Run. TerminalFix justru menggunakan Windows Terminal atau PowerShell sehingga skrip yang lebih kompleks dan terdiri dari beberapa baris dapat dijalankan dengan lebih mudah. 1
3
Rangkaian PowerShell yang ditempel korban mengunduh arsip ZIP berisi dua file penting:
LockScreenContentServer.exe yang memiliki tanda tangan digital sahdui70.dll yang berbahayaKetika executable bertanda tangan tersebut dijalankan, ia memuat DLL yang dikendalikan penyerang melalui teknik DLL sideloading. Penggunaan executable bertanda tangan dapat membuat rangkaian ini tampak tidak terlalu mencurigakan dibandingkan menjalankan binary asing secara langsung. Laporan yang tersedia menyebutkan nama file tersebut, tetapi belum menetapkan hash yang tepat atau memastikan bahwa executable sah itu telah dimodifikasi. 29
Kampanye ini menyembunyikan komponen tahap berikutnya di dalam file PNG menggunakan steganografi. File tersebut kemudian dibaca dan diuraikan secara lokal, sehingga penyerang dapat mengambil kode tambahan tanpa menampilkan setiap tahap sebagai unduhan executable yang jelas. 10
29
Aktivitas yang dilaporkan membuat persistence melalui entri Registry Run dan scheduled task. Serangan ini juga melakukan pengintaian terhadap host dan Active Directory sebelum memasang tunnel, sehingga risikonya melampaui komputer yang pertama kali terinfeksi. 4
29
Bagi tim pertahanan, kombinasi ini penting. Pengguna yang menjalankan perintah dari CAPTCHA palsu mungkin tidak hanya menghadapi infeksi pada satu workstation. Komputer tersebut dapat berubah menjadi titik persiapan untuk mengumpulkan informasi dan mengakses jaringan.
Kampanye ini memasang komponen reverse tunnel berbasis Python melalui pythonw.exe. Komponen tersebut berkomunikasi dengan gitnow[.]dev menggunakan TLS dan WebSockets pada TCP port 443, lalu meneruskan lalu lintas TCP bergaya SOCKS5. Secara praktis, komputer yang terinfeksi dapat berfungsi sebagai proksi antara operator dan sumber daya yang bisa dijangkau dari jaringan korban. 3
10
Inilah alasan deskripsi Microsoft tentang akses proksi tingkat jaringan lebih serius daripada peringatan infostealer biasa. Tujuan penyerang dapat mencakup kemampuan menjangkau jaringan internal, bukan hanya mengumpulkan data dari komputer yang pertama kali terkena dampak. 3
15
Sumber yang tersedia tidak memuat tabel IOC Microsoft secara lengkap, hash, maupun seluruh nama perintah dan persistence. Karena itu, indikator berikut sebaiknya diperlakukan sebagai petunjuk perburuan (hunting leads), bukan pengganti deteksi resmi Microsoft.
gitnow[.]devpythonw.exe berjalan dari direktori yang tidak semestinyapythonw.exe dibuat oleh PowerShell, Windows Terminal, atau LockScreenContentServer.exeLockScreenContentServer.exe berada di direktori yang sama dengan dui70.dllRun baru atau yang tidak dikenalpythonw.exe, atau file dari %AppData%, %LocalAppData%, %Temp%, folder Downloads, atau lokasi serupaPutuskan koneksi host yang dicurigai dari jaringan mengikuti prosedur respons insiden organisasi, sambil mempertahankan bukti endpoint, browser, proses, dan jaringan yang relevan. Periksa host, akun penggunanya, serta koneksi keluar yang dibuatnya. Jangan perlakukan kejadian ini sebagai unduhan mencurigakan biasa.
Cari indikator di atas pada endpoint, log DNS, proksi, firewall, identitas, dan akses jarak jauh. Tinjau telemetri Active Directory dan domain controller untuk aktivitas pengintaian, kueri mencurigakan terhadap akun atau grup, serta tanda-tanda pergerakan lateral. Kemampuan reverse tunnel membuat pemeriksaan jangkauan ke jaringan internal menjadi sangat penting. 4
29
Reset kredensial dan cabut sesi atau token aktif milik pengguna yang terdampak. Prioritaskan akun dengan hak istimewa, akun layanan, dan akun administrator yang digunakan pada host terinfeksi—terutama bila host tersebut dapat mengakses sistem sensitif.
Jika memungkinkan, batasi akses PowerShell dan Windows Terminal pada kelompok administrator atau pengembang yang telah disetujui. Terapkan prinsip hak akses minimum dan application control, serta buat peringatan untuk interpreter Python yang tidak disetujui atau eksekusi dari direktori yang dapat ditulisi pengguna.
Aktifkan PowerShell Script Block Logging, module logging, dan transcription sesuai kebutuhan. Pastikan visibilitas endpoint mencakup pembuatan proses, perubahan scheduled task, persistence Registry, pencarian DNS, serta koneksi TLS keluar. Sinyal-sinyal ini dapat membantu menghubungkan umpan awal di browser dengan eksekusi dan aktivitas jaringan pada tahap berikutnya.
Blokir gitnow[.]dev dan periksa koneksi historis ke domain tersebut. Pemblokiran domain perlu disertai pemantauan perilaku, bukan dijadikan satu-satunya pertahanan, karena infrastruktur yang dikendalikan penyerang dapat berubah.
CAPTCHA yang sah mungkin meminta pengguna mengeklik kotak atau menyelesaikan interaksi di dalam browser. CAPTCHA tidak seharusnya meminta pengguna membuka terminal, menempelkan perintah yang tidak dikenal, atau menjalankan PowerShell. Instruksi semacam itu adalah tanda bahaya rekayasa sosial yang paling jelas dalam TerminalFix. 1
3
Untuk organisasi, edukasi pengguna akan lebih efektif jika menyebut perilaku yang harus dihindari secara spesifik: jangan pernah menyalin dan menjalankan perintah yang diberikan halaman web hanya untuk melewati CAPTCHA atau “memperbaiki” masalah browser. Jika instruksi tersebut sudah diikuti, segera laporkan insiden dan hentikan penggunaan perangkat sampai perangkat diperiksa.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Microsoft mengungkap TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang menipu pengguna Windows agar menempelkan perintah PowerShell ke Windows Terminal.
Microsoft mengungkap TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang menipu pengguna Windows agar menempelkan perintah PowerShell ke Windows Terminal. Rangkaian serangan ini memadukan situs resmi yang telah disusupi, prompt Cloudflare Turnstile palsu, DLL sideloading, steganografi PNG, persistence, dan pengintaian Active Directory.
Tim keamanan perlu mengisolasi perangkat yang terpapar, menyelidiki kemungkinan pergerakan lateral, mengganti kredensial, memantau aktivitas PowerShell dan Python, serta mengingatkan pengguna bahwa CAPTCHA resmi tidak...