Microsoft’un 28 Ağustos 2026’da duyurduğu TerminalFix, Windows kullanıcılarını Windows Terminal’e PowerShell komutları yapıştırmaya ikna eden bir ClickFix varyantı. Saldırı zinciri; ele geçirilmiş web siteleri, sahte Cloudflare Turnstile görünümlü doğrulama, DLL sideloading, PNG steganografisi, kalıcılık ve Active D...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix, Microsoft’un izlediği ve 28 Ağustos 2026’da ayrıntılarını paylaştığı bir ClickFix kampanyası. Saldırganlar, normal bir “insan olduğunuzu doğrulayın” kontrolü gibi görünen sahte bir CAPTCHA üzerinden kullanıcıdan Windows Terminal’i veya PowerShell’i açmasını, ardından bir komutu kopyalayıp çalıştırmasını istiyor. Microsoft’a göre kampanya, ele geçirilmiş web sitelerini ve sahte Cloudflare CAPTCHA doğrulamasını kullanarak çok aşamalı bir saldırı başlatıyor. 3
Buradaki risk, tek seferlik bir kötü amaçlı yazılım indirmesinden daha büyük. Kampanyanın bildirilen nihai aşamasında, ele geçirilen Windows bilgisayara ağ seviyesinde proxy erişimi sağlayabilen bir ters tünel bileşeni kuruluyor. Bu da saldırgana, kurban bilgisayarın erişebildiği iç sistemlere ve servislere doğru bir geçiş noktası sunabilir. 3
15
Saldırganlar, normalde meşru olan web sitelerini ele geçirerek sayfanın üzerine Cloudflare Turnstile tarzında sahte bir CAPTCHA katmanı yerleştiriyor. Kullanıcıdan “insan olduğunu doğrulaması” istenirken, ekranda Windows Terminal veya PowerShell’e bir komut kopyalayıp yapıştırması söyleniyor. 3
29
Bu yöntem, klasik ClickFix saldırılarından önemli bir noktada ayrılıyor. Geleneksel ClickFix akışları çoğunlukla kurbanı Windows’un Çalıştır penceresini açmaya yönlendirirken TerminalFix doğrudan Windows Terminal veya PowerShell’i hedefliyor. Böylece daha uzun ve çok satırlı komut dosyalarının çalıştırılması kolaylaşıyor. 1
3
Kullanıcının çalıştırdığı PowerShell zinciri, içinde iki önemli dosya bulunan bir ZIP arşivi indiriyor:
LockScreenContentServer.exedui70.dllİmzalı çalıştırılabilir dosya başlatıldığında, DLL sideloading yöntemiyle saldırganın kontrolündeki DLL’i yüklüyor. İmzalı bir dosyanın kullanılması, doğrudan bilinmeyen bir ikili dosyanın çalıştırılmasına kıyasla zincirin daha az şüpheli görünmesine yardımcı olabilir. Bununla birlikte, mevcut raporlama bu dosya adlarını ortaya koyuyor; meşru çalıştırılabilir dosyanın değiştirilmiş olduğunu veya belirli dosya özetlerini doğrulamıyor. 29
Kampanya, sonraki aşamalarda kullanılacak bileşenleri PNG dosyalarının içine steganografiyle saklıyor. Dosyalar daha sonra kurban bilgisayarda okunup çözümleniyor. Böylece saldırının her aşaması, açıkça indirilen bir çalıştırılabilir dosya gibi görünmeden sisteme taşınabiliyor. 10
29
Bildirilen etkinlik, sistemde kalıcılık sağlamak için hem Kayıt Defteri’nde bir Run girdisi hem de zamanlanmış görev oluşturuyor. Saldırganlar ayrıca ters tüneli devreye almadan önce sistem ve Active Directory keşfi yapıyor. Bu durum, tehdidin ilk bulaşan bilgisayarla sınırlı kalmayabileceği anlamına geliyor. 4
29
Bu iki aşamanın birlikte görülmesi savunma açısından önemli. Sahte CAPTCHA komutunu çalıştıran kullanıcının bilgisayarı yalnızca izole bir iş istasyonu enfeksiyonu yaşamıyor olabilir; sistem, ağ içindeki kaynakları keşfetmek ve bunlara erişmek için bir sıçrama noktası hâline gelebilir.
Kampanya, pythonw.exe üzerinden çalışan Python tabanlı bir ters tünel bileşeni kuruyor. Bu bileşen, TLS ve WebSocket bağlantılarıyla TCP 443 üzerinden gitnow[.]dev adresiyle haberleşiyor ve SOCKS5 benzeri TCP trafiğini aktarıyor. Pratikte bu, ele geçirilen bilgisayarın saldırgan ile kurban ağından erişilebilen kaynaklar arasında proxy görevi görmesi demek. 3
10
Bu nedenle Microsoft’un implantı ağ seviyesinde proxy erişimi sağlayan bir bileşen olarak tanımlaması, sıradan bir bilgi hırsızı uyarısından daha ciddi. Saldırganın amacı yalnızca ilk bilgisayardaki verileri toplamak değil, iç ağ kaynaklarına erişim kazanmak da olabilir. 3
15
Mevcut kaynaklarda Microsoft’un eksiksiz IOC tablosu, dosya özetleri veya tüm komut ve kalıcılık adları yer almıyor. Bu nedenle aşağıdaki maddeler, orijinal Microsoft tespitlerinin yerine geçmeyen avcılık ve inceleme ipuçları olarak değerlendirilmelidir.
gitnow[.]dev bağlantılarıpythonw.exeLockScreenContentServer.exe tarafından başlatılan pythonw.exedui70.dll ile aynı dizinde bulunan LockScreenContentServer.exeRun girdileripythonw.exe ya da %AppData%, %LocalAppData%, %Temp%, İndirilenler ve benzeri kullanıcı yazılabilir konumlardaki dosyaları çalıştıran zamanlanmış görevlerŞüpheli bilgisayarın ağ bağlantısını kurumun olay müdahalesi prosedürlerine uygun biçimde kesin. Aynı zamanda uç nokta, tarayıcı, süreç ve ağ kayıtlarını koruyun. Olayı sıradan bir istenmeyen indirme olarak değerlendirmeyin; bilgisayarın yanı sıra kullanıcı hesabını ve dış bağlantılarını da inceleyin.
Yukarıdaki göstergeleri uç nokta, DNS, proxy, güvenlik duvarı, kimlik ve uzaktan erişim günlüklerinde arayın. Active Directory ve etki alanı denetleyicisi telemetrisi üzerinden keşif faaliyetlerini, şüpheli hesap veya grup sorgularını ve yanal hareket belirtilerini inceleyin. Ters tünel özelliği nedeniyle iç ağda hangi kaynaklara erişilmiş olabileceğini belirlemek özellikle önemlidir. 4
29
Etkilenen kullanıcıların parolalarını sıfırlayın; etkin oturumları ve belirteçleri iptal edin. Ele geçirilen bilgisayarda kullanılmış ayrıcalıklı, servis ve yönetici hesaplarına öncelik verin. Bilgisayar hassas sistemlere erişebiliyorsa bu adım daha da kritik hâle gelir.
Mümkün olan yerlerde PowerShell ve Windows Terminal erişimini onaylı yönetici veya geliştirme gruplarıyla sınırlayın. En az ayrıcalık ilkesini ve uygulama kontrolünü uygulayın. Onaysız Python yorumlayıcılarını ve kullanıcı yazılabilir dizinlerden yapılan çalıştırmaları engelleyin ya da alarm üretin.
Uygun olduğu durumlarda PowerShell Script Block Logging, modül günlüğü ve transkripsiyon özelliklerini etkinleştirin. Uç nokta görünürlüğünün süreç oluşturma, zamanlanmış görev değişiklikleri, Kayıt Defteri kalıcılığı, DNS sorguları ve dış TLS bağlantılarını kapsadığından emin olun. Bu sinyaller, ilk tarayıcı tuzağı ile sonraki çalıştırma ve ağ etkinliklerini birbirine bağlamaya yardımcı olabilir.
gitnow[.]dev adresine erişimi engelleyin ve bu alan adına geçmişte yapılan bağlantıları araştırın. Ancak alan adı engellemesini davranışsal izlemeyle destekleyin; saldırganların kontrolündeki altyapı zaman içinde değişebilir.
Meşru bir CAPTCHA, kullanıcıdan bir kutuya tıklamasını veya tarayıcı içinde bir doğrulama etkileşimini tamamlamasını isteyebilir. Ancak hiçbir meşru CAPTCHA, Windows Terminal’i açmanızı, bilinmeyen bir komutu yapıştırmanızı veya PowerShell çalıştırmanızı istemez. TerminalFix’in sosyal mühendislikteki temel kırmızı bayrağı tam olarak budur. 1
3
Kurumsal farkındalık eğitimlerinde verilecek mesaj açık olmalı: Bir web sayfası, CAPTCHA’yı geçmek veya tarayıcıdaki bir sorunu “düzeltmek” için komut sağlıyorsa bu komutu kopyalayıp çalıştırmayın. Böyle bir talimat zaten uygulandıysa olayı hemen bildirin ve cihaz incelenene kadar kullanmayı bırakın.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft’un 28 Ağustos 2026’da duyurduğu TerminalFix, Windows kullanıcılarını Windows Terminal’e PowerShell komutları yapıştırmaya ikna eden bir ClickFix varyantı.
Microsoft’un 28 Ağustos 2026’da duyurduğu TerminalFix, Windows kullanıcılarını Windows Terminal’e PowerShell komutları yapıştırmaya ikna eden bir ClickFix varyantı. Saldırı zinciri; ele geçirilmiş web siteleri, sahte Cloudflare Turnstile görünümlü doğrulama, DLL sideloading, PNG steganografisi, kalıcılık ve Active Directory keşfini bir araya getiriyor.
Güvenlik ekipleri etkilenen sistemleri izole etmeli, olası yanal hareketi araştırmalı, kimlik bilgilerini yenilemeli, PowerShell ve Python etkinliğini izlemeli; kullanıcılar ise gerçek CAPTCHA’ların hiçbir zaman termi...