Microsoft melaporkan TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang memakai CAPTCHA Cloudflare palsu untuk membuat pengguna Windows menjalankan PowerShell berbahaya. Rangkaian serangannya mencakup arsip ZIP tersembunyi, DLL sideloading melalui perangkat lunak Windows bertanda tangan Microsoft, stegano...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix adalah kampanye rekayasa sosial yang didokumentasikan Microsoft pada 28 Agustus 2026. Kampanye ini merupakan varian teknik ClickFix: alih-alih mengeksploitasi celah pada browser, penyerang membujuk korban untuk menjalankan kode secara manual. Serangan bermula dari situs web sah yang telah disusupi dan dapat berakhir dengan reverse tunnel persisten—jalur yang memungkinkan penyerang mengakses layanan internal yang dapat dijangkau dari PC Windows korban. 1
Korban mengunjungi situs web sah yang telah dimodifikasi. Di halaman tersebut muncul overlay bergaya Cloudflare Turnstile dengan instruksi “verifikasi bahwa Anda manusia”. Tampilannya dibuat familier, tetapi langkah berikutnya menjadi tanda bahaya: pengguna diminta menyalin sesuatu lalu menempelkannya ke Windows Terminal atau PowerShell.
CAPTCHA dan Turnstile yang sah berjalan sebagai interaksi di browser. Keduanya tidak membutuhkan pengguna untuk membuka shell perintah atau menjalankan isi clipboard. TerminalFix memanfaatkan anggapan korban bahwa perintah tersebut adalah bagian dari proses verifikasi, bukan kode yang akan dieksekusi. 1
Instruksi untuk memakai Windows Terminal atau PowerShell juga memberi penyerang ruang untuk mengirim perintah yang lebih kompleks dan terdiri dari banyak baris dibandingkan umpan yang biasanya mengarahkan korban ke jendela Run. 1
Setelah perintah dijalankan, serangan melewati beberapa lapisan yang dirancang agar aktivitas berbahaya tampak seperti penggunaan alat dan berkas tepercaya:
C:\ProgramData.LockScreenContentServer.exe yang ditandatangani Microsoft bersama berkas dui70.dll yang dikendalikan penyerang. Ketika executable tersebut mencari pustaka yang dibutuhkannya di direktori lokal, ia memuat DLL berbahaya itu. Tanda tangan digital pada executable tidak membuat DLL tersebut menjadi sah; teknik ini menyalahgunakan kepercayaan terhadap executable yang ditandatangani.Bagi tim keamanan, rangkaian ini berarti pemblokiran satu nama berkas saja kemungkinan tidak cukup. Aktivitas PowerShell, ekstraksi arsip, penempatan berkas yang tidak biasa, pemuatan DLL, akses ke gambar, dan pembuatan mekanisme persistensi perlu dikorelasikan dalam telemetri endpoint.
Analisis Microsoft menyebutkan bahwa malware melakukan pengintaian terhadap sistem dan jaringan, termasuk konteks sistem, pengguna, proses, layanan, jaringan, serta keamanan. Malware juga melakukan reconnaissance terhadap Active Directory untuk memahami lingkungan domain dan menemukan sistem atau akun yang berpotensi bernilai bagi akses lanjutan. 1
Bagi tim keamanan, kueri mencurigakan ke layanan direktori dari workstation biasa patut diperiksa, terutama jika muncul bersamaan dengan rantai eksekusi TerminalFix. Aktivitas yang relevan dapat mencakup enumerasi domain controller, pengguna, grup, trust, share, sistem jarak jauh, atau akun dengan hak istimewa.
Komponen paling berisiko dalam kampanye ini adalah implant Python client.py yang dijalankan menggunakan pythonw.exe. Karena pythonw.exe tidak menampilkan jendela konsol seperti program baris perintah biasa, prosesnya bisa lebih sulit disadari pengguna. 1
Client tersebut berkomunikasi keluar melalui TLS dan WebSockets dengan gitnow[.]dev. Ia dapat menerima instruksi untuk membuat koneksi dari komputer korban ke alamat dan port internal tertentu, kemudian meneruskan lalu lintas TCP melalui koneksi WebSocket terenkripsi dalam model yang menyerupai SOCKS5. 1
Secara praktis, PC yang terinfeksi dapat berubah menjadi proxy jaringan yang dikendalikan dari luar. Terowongan ini tidak otomatis memberi akses ke semua sistem internal—jangkauan jaringan dan hak akses tetap berlaku. Namun, layanan yang tidak dapat dijangkau langsung dari internet publik bisa menjadi terbuka bagi penyerang. Karena itu, insiden ini bukan hanya masalah malware pada satu PC, melainkan juga potensi akses ke jaringan internal.
Cari kombinasi sinyal berikut, bukan menganggap satu artefak saja sebagai bukti pasti:
ProgramData yang tidak biasa.LockScreenContentServer.exe yang berjalan di luar direktori Windows semestinya, khususnya jika berada bersama dui70.dll di lokasi yang tidak biasa atau dapat ditulis pengguna.HKCU atau HKLM ...\CurrentVersion\Run yang baru dibuat atau diubah.pythonw.exe, atau client.py dalam aksinya.pythonw.exe yang dijalankan dengan argumen client.py dan koneksi TLS atau WebSocket keluar menuju gitnow[.]dev.Telusuri gitnow[.]dev pada log DNS, proxy, firewall, EDR, TLS/SNI, dan WebSocket, lalu lakukan pemblokiran jika sesuai prosedur organisasi. Gunakan pula advisori Microsoft untuk memperoleh hash, URL, jalur berkas, nama task, dan panduan deteksi secara lengkap, karena nama berkas maupun infrastrukturnya dapat berubah. 1
Organisasi sebaiknya membatasi PowerShell dan Windows Terminal berdasarkan peran, serta menerapkan application control seperti WDAC atau AppLocker jika sesuai. Jangan menjadikan execution policy sebagai satu-satunya batas keamanan. Prinsip least privilege dan penghapusan hak administrator lokal yang tidak diperlukan juga dapat mengurangi dampak jika pengguna tertipu.
Aktifkan dan kumpulkan secara terpusat PowerShell Script Block Logging, termasuk Event ID 4104, serta module logging dan transcription bila diperlukan. AMSI, EDR, tamper protection, dan pencatatan pembuatan proses juga membantu merekonstruksi rantai eksekusi. Kontrol browser dan web perlu memantau pengalihan dari situs yang disusupi, injeksi skrip berbahaya, manipulasi clipboard yang mencurigakan, dan infrastruktur command-and-control yang telah diketahui. 1
Pelatihan pengguna sebaiknya berfokus pada satu aturan yang mudah diingat: jangan pernah menempelkan perintah ke Run, Command Prompt, PowerShell, atau Windows Terminal hanya karena diminta oleh situs web, CAPTCHA, pesan error browser, iklan, atau halaman dukungan. Tutup halaman tersebut dan laporkan URL-nya.
TerminalFix menunjukkan bagaimana komponen tepercaya dapat dipakai dalam rantai serangan. Executable bertanda tangan, Python, TLS, WebSockets, berkas gambar, dan situs web sah bisa terlihat normal jika diperiksa satu per satu. Pertahanan yang efektif karena itu bergantung pada korelasi perilaku, isolasi endpoint secara cepat, dan perlindungan identitas—bukan sekadar memblokir satu nama berkas atau signature. 1
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Microsoft melaporkan TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang memakai CAPTCHA Cloudflare palsu untuk membuat pengguna Windows menjalankan PowerShell berbahaya.
Microsoft melaporkan TerminalFix pada 28 Agustus 2026 sebagai varian ClickFix yang memakai CAPTCHA Cloudflare palsu untuk membuat pengguna Windows menjalankan PowerShell berbahaya. Rangkaian serangannya mencakup arsip ZIP tersembunyi, DLL sideloading melalui perangkat lunak Windows bertanda tangan Microsoft, steganografi PNG, serta persistensi lewat Registry dan scheduled task.
Aturan paling penting bagi pengguna: CAPTCHA yang sah tidak pernah meminta Anda membuka PowerShell atau Windows Terminal lalu menempelkan perintah.