Microsoft, 28 Ağustos 2026’da TerminalFix’i, sahte Cloudflare CAPTCHA’ları üzerinden Windows kullanıcılarına kötü amaçlı PowerShell çalıştıran bir ClickFix varyantı olarak bildirdi. Kampanya; gizli bir ZIP arşivi, imzalı Windows yazılımı üzerinden DLL yan yükleme, PNG steganografisi, Kayıt Defteri ve zamanlanmış gör...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix, Microsoft’un 28 Ağustos 2026’da belgelediği ve ClickFix tekniğinin bir varyantı olan bir sosyal mühendislik kampanyasıdır. Saldırganlar bir tarayıcı açığını kullanmak yerine kullanıcıyı kandırarak kötü amaçlı kodu kendi eliyle çalıştırmasını sağlar. Saldırının hedefi yalnızca Windows bilgisayara zararlı yazılım bulaştırmak değildir; enfekte cihaz, iç ağdaki servislere ulaşmak için kalıcı bir ters tünel geçidine dönüştürülebilir. 1
Süreç, saldırganların değiştirdiği ancak başlangıçta meşru görünen bir web sitesini ziyaret etmekle başlıyor. Sayfaya, Cloudflare Turnstile’a benzeyen sahte bir “insan olduğunuzu doğrulayın” penceresi ekleniyor. Ancak sonraki adım kritik: Kullanıcıdan bir içeriği kopyalaması ve bunu Windows Terminal’e ya da PowerShell’e yapıştırması isteniyor.
Bu talep başlı başına bir alarm işaretidir. CAPTCHA ve Turnstile doğrulamaları tarayıcı içinde gerçekleşir; kullanıcıdan komut satırı açmasını veya panodaki kodu çalıştırmasını istemez. TerminalFix, kullanıcının bu komutu kod olarak değil, doğrulama sürecinin bir parçası olarak görmesine güveniyor. 1
Kurbanları Windows Terminal ya da PowerShell’e yönlendirmek, klasik Çalıştır penceresi tuzaklarına kıyasla daha uzun ve çok satırlı komutların çalıştırılmasını da kolaylaştırıyor. 1
Komut çalıştırıldıktan sonra saldırı, kötü amaçlı etkinliği güvenilir araçlar ve sıradan görünümlü dosyalar arasında gizlemek üzere birkaç katmandan ilerliyor:
C:\ProgramData altında gizli görünmesi amaçlanan bir klasöre açıyor.LockScreenContentServer.exe dosyasının yanında saldırganların kontrolündeki dui70.dll dosyaları bulunuyor. Yürütülebilir dosya ihtiyaç duyduğu kitaplığı kendi klasöründe ararken kötü amaçlı DLL’yi yüklüyor. Böylece imzalı dosyaya duyulan güven istismar ediliyor; DLL’nin kendisi meşru hâle gelmiyor.Bu yapı, savunma ekipleri açısından önemli bir ders içeriyor: Tek bir dosya adını engellemek yeterli olmayabilir. PowerShell çalıştırılması, arşiv açılması, alışılmadık dosya konumları, DLL yüklenmesi, görüntü dosyalarına erişim ve kalıcılık mekanizmaları uç nokta telemetrisi genelinde birlikte değerlendirilmelidir.
Microsoft’un analizine göre kötü amaçlı yazılım sistem, kullanıcı, işlem, servis, ağ ve güvenlik bağlamı hakkında keşif yapıyor. Ayrıca Active Directory üzerinde keşif gerçekleştirerek etki alanı ortamını, devam eden erişim için değerli olabilecek sistemleri ve hesapları belirlemeye çalışıyor. 1
Bu nedenle sıradan bir iş istasyonundan gelen şüpheli dizin hizmeti sorguları, TerminalFix’in çalıştırılma zinciriyle birlikte görüldüğünde incelenmelidir. Etki alanı denetleyicilerinin, kullanıcıların, grupların, güven ilişkilerinin, paylaşımların, uzak sistemlerin veya ayrıcalıklı hesapların listelenmesi dikkat gerektiren etkinlikler arasında yer alır.
Kampanyanın en önemli bileşeni, pythonw.exe ile başlatılan Python tabanlı client.py implantıdır. pythonw.exe normal bir konsol penceresi göstermediği için süreç, geleneksel bir komut satırı uygulamasına kıyasla kullanıcı tarafından daha zor fark edilebilir. 1
İstemci, TLS ve WebSocket kullanarak gitnow[.]dev ile dışarıya doğru iletişim kuruyor. Saldırgan, kurban makinenin belirli bir iç adrese ve porta bağlanmasını isteyebiliyor; oluşan TCP trafiği de şifreli WebSocket bağlantısı üzerinden SOCKS5 benzeri bir modelle aktarılıyor. 1
Pratikte bu, enfekte bilgisayarın dışarıdan kontrol edilen bir ağ vekiline dönüşmesi anlamına geliyor. Ters tünel, iç ağdaki her sisteme otomatik erişim sağlamaz; erişilebilirlik ve yetkiler hâlâ belirleyicidir. Ancak doğrudan internetten erişilemeyen servisleri saldırgana açabileceği için olay, yalnızca tek bir bilgisayardaki zararlı yazılım vakası olmaktan çıkar ve iç ağ erişimi sorununa dönüşür.
Aşağıdaki göstergelerden tek birine dayanmak yerine, birden fazla sinyalin birlikte görülmesine odaklanın:
ProgramData altında alışılmadık konumlara arşiv veya yürütülebilir dosya yazılması.LockScreenContentServer.exe; özellikle alışılmadık veya kullanıcı tarafından yazılabilir bir konumda dui70.dll ile aynı klasörde bulunması.HKCU veya HKLM altında ...\CurrentVersion\Run değerlerinin eklenmesi ya da değiştirilmesi.pythonw.exe ya da client.py bulunan zamanlanmış görevler.client.py argümanıyla başlatılan pythonw.exe ve gitnow[.]dev adresine TLS ya da WebSocket trafiği.gitnow[.]dev için DNS, proxy, güvenlik duvarı, EDR, TLS/SNI ve WebSocket kayıtlarında arama yapın. Kampanyaya ait tüm özet değerler, URL’ler, dosya yolları, görev adları ve tespit önerileri için Microsoft’un duyurusu kullanılmalıdır; dosya adları ve altyapı zamanla değişebilir. 1
Kuruluşlar, PowerShell ve Windows Terminal kullanımını görev gereksinimlerine göre sınırlandırmalı; uygun durumlarda WDAC veya AppLocker gibi uygulama denetimlerini kullanmalıdır. Yalnızca yürütme politikasına güvenilmemelidir; bu politika tek başına bir güvenlik sınırı değildir. En az ayrıcalık ilkesi ve gereksiz yerel yönetici haklarının kaldırılması, başarılı bir sosyal mühendislik saldırısının etkisini azaltır.
PowerShell Script Block Logging, özellikle 4104 Olay Kimliği, merkezi olarak toplanmalıdır. Uygun durumlarda modül günlükleme ve transkripsiyon; AMSI, uç nokta tespit ve müdahale araçları, kurcalamaya karşı koruma ve süreç oluşturma günlükleriyle birlikte kullanılmalıdır. Tarayıcı ve web güvenliği kontrolleri de ele geçirilmiş site yönlendirmelerini, kötü amaçlı betik enjeksiyonlarını, şüpheli pano işlemlerini ve bilinen komuta-kontrol altyapısını izlemelidir. 1
Kullanıcı eğitimi tek ve akılda kalıcı bir kurala dayanabilir: Bir web sitesi, CAPTCHA, tarayıcı hatası, reklam veya destek sayfası istese bile Çalıştır’a, Komut İstemi’ne, PowerShell’e ya da Windows Terminal’e komut yapıştırmayın. Sayfayı kapatın ve URL’yi güvenlik ekibine bildirin.
TerminalFix’in temel dersi şu: İmzalı bir Windows dosyası, Python, TLS, WebSocket, görüntü dosyaları ve meşru bir web sitesi tek tek bakıldığında sıradan görünebilir. Etkili savunma bu nedenle yalnızca tek bir dosya adını veya imzayı engellemeye değil; davranışları ilişkilendirmeye, uç noktaları hızla izole etmeye ve kimlik bilgilerini korumaya dayanır. 1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft, 28 Ağustos 2026’da TerminalFix’i, sahte Cloudflare CAPTCHA’ları üzerinden Windows kullanıcılarına kötü amaçlı PowerShell çalıştıran bir ClickFix varyantı olarak bildirdi.
Microsoft, 28 Ağustos 2026’da TerminalFix’i, sahte Cloudflare CAPTCHA’ları üzerinden Windows kullanıcılarına kötü amaçlı PowerShell çalıştıran bir ClickFix varyantı olarak bildirdi. Kampanya; gizli bir ZIP arşivi, imzalı Windows yazılımı üzerinden DLL yan yükleme, PNG steganografisi, Kayıt Defteri ve zamanlanmış görevlerle kalıcılık ve Python tabanlı WebSocket implantını bir araya getiriyor.
En önemli kullanıcı kuralı basit: Gerçek bir CAPTCHA, PowerShell veya Windows Terminal açmanızı ve bir komut yapıştırmanızı istemez.