“TerminalFix” saxta “Cloudflare” CAPTCHA-sı ilə şəbəkələrə arxa qapı açır
Təhlükəsizlik
01.09.2026
“Microsoft” “TerminalFix” adlı davam edən zərərli kampaniya barədə xəbərdarlıq edib. Hücum ələ keçirilmiş saytlar vasitəsilə yayılır və istifadəçilərə saxta “Cloudflare” CAPTCHA yoxlamasını göstərir. Ziyarətçidən guya insan olduğunu təsdiqləmək üçün xüsusi əmri kopyalayıb “Windows Terminal” və ya “PowerShell” daxilində işə salmaq tələb olunur. Əslində isə həmin “PowerShell” əmri kompüterə arxa qapı quraşdırır.
“TerminalFix” üsulu daha əvvəl istifadə olunan “ClickFix” hücumlarına bənzəyir. Klassik variantda qurban “Windows Run” pəncərəsinə yönləndirilirdisə, yeni kampaniya “Windows Terminal” və “PowerShell”dən istifadə edir. Bu dəyişiklik mürəkkəb və çoxsətirli skriptlərin uğurla icra olunması ehtimalını artırır. Kampaniyanın məqsədi sadə məlumat oğurlayan proqram deyil, daha geniş imkanlı giriş mexanizmi yerləşdirməkdir.
İstifadəçi əmri işə saldıqdan sonra sistemə iki fayl endirilir. Bunlardan biri qanuni icra faylı, digəri isə zərərli DLL faylıdır. Qanuni proqram yan yükləmə üsulu ilə DLL faylını işə salır, həmin fayl isə gizli “client.py” yükünü yerləşdirir. Xüsusi “Python” implantı hücumçuların serveri ilə şifrələnmiş “WebSocket” bağlantısı yaradır və daxili şəbəkəyə SOCKS5 tipli proksi giriş verir.
Bu implant yoluxmuş cihazı təşkilatın daxili şəbəkəsinə keçid nöqtəsinə çevirə bilir. Hücumçular daxili kompüterlərə qoşula, domen nəzarətçilərini yoxlaya və uzaqdan əmrlər icra edə bilərlər. Zərərli proqram kompüter yenidən başladıqdan sonra da giriş imkanını qoruyur. Əks tunel sayəsində ələ keçirilmiş cihazdan başqa sistemlərə doğru hərəkət etmək və şəbəkəni araşdırmaq mümkün olur.
“Microsoft” hələlik hücumçuların şəbəkə daxilində başqa sistemlərə keçdiyini müşahidə etməyib. Buna görə əldə olunan girişin hansı məqsədlə istifadə edildiyi dəqiq bilinmir. Şirkət təşkilatlara yoluxmuş cihazları potensial keçid nöqtəsi kimi araşdırmağı, şifrə və digər giriş məlumatlarının sızmasını yoxlamağı tövsiyə edir. Sonrakı mərhələdə hücumçular səlahiyyətləri artıra, təhlükəsizlik vasitələrini söndürə, məlumatları oğurlaya və şəbəkədə şifrələyici virus yaya bilərlər.
Şərhlər
Şərh yazmaq üçün Google və ya Facebook hesabınızla daxil olun.
Şərhlər yüklənir...