Microsoft Threat Intelligence, ClickFix tekniklerinin bir varyantı olan TerminalFix kampanyasını tespit etti. Kampanya, birden çok sektördeki kurumları, sahte bir Cloudflare Turnstile doğrulama penceresi gösteren ele geçirilmiş web siteleri üzerinden hedefliyor. Sayfa, önceki birçok ClickFix kampanyasında olduğu gibi yalnızca tek bir bilgi hırsızı çalıştırmak yerine kullanıcıyı bir komutu Windows Terminal'e veya PowerShell'e kopyalayıp yapıştırmaya yönlendiriyor.
Yapıştırılan komut, Cloudflare doğrulama işlemi kılığına sokulmuş bir PowerShell betiğini çalıştırıyor ve C:\ProgramData yoluna bir ZIP arşivi indirerek ardından bir toplu iş dosyasını sessizce çalıştırıyor. Arşivde meşru ve imzalı LockScreenContentServer.exe yürütülebilir dosyası ile kötü amaçlı dui70.dll kitaplığı bulunuyor. Saldırgan, yürütülebilir dosyanın kitaplığa olan bağımlılığından yararlanarak kötü amaçlı sürümün aynı klasörden yüklenmesini sağlıyor. DLL sideloading olarak bilinen bu teknik, yürütmenin görünüşte güvenilir bir işlem aracılığıyla başlatılmasına olanak tanıyor.
İlk bulaşma aşamasının ötesine geçen çok aşamalı zincir
Yan yüklemenin ardından kitaplık, kendi kaynak bölümünde bulunan şifreli yükü çıkarıyor ve PowerShell'i kullanarak saldırganın kontrolündeki alan adlarından üç PNG görüntüsü indiriyor. Görüntüler, steganografi kullanarak yürütülebilir dosyaları ve bir DLL kitaplığının parçalarını piksel verileri içinde gizliyor. Ardından bu parçalar diskte yeniden birleştiriliyor ve adli izleri azaltmak için özgün görüntüler siliniyor.
Kötü amaçlı yazılım iki bağımsız kalıcılık mekanizması oluşturuyor: Registry Run altında bir anahtar ve LockScreenContentServer.exe dosyasını her 60 dakikada bir yeniden çalıştıran zamanlanmış bir görev. Yük klasörleri de gizli dosya ve sistem dosyası öznitelikleri kullanılarak saklanıyor. Daha sonra cihaz ve ortam hakkında bilgi toplanıyor. Bu bilgiler arasında alan adları arasındaki güven ilişkileri, Domain Admins grubunun üyeleri, Active Directory hesapları ve ana bilgisayarları yer alıyor. Ayrıca alan denetleyicilerini, veritabanlarını, yedekleme sunucularını, ağ geçitlerini veya posta sunucularını temsil edebilecek sunuculara ping testleri gerçekleştiriliyor.
Ters tünel kampanyanın en tehlikeli unsuru
Microsoft'un tespit ettiği en önemli yetenek, Python ile yazılmış bir ters tünel yazılımının dağıtılması. Saldırgan, gömülebilir Python 3.14.5 ortamını resmi python.org dağıtımından indiriyor; kötü amaçlı işlevler ise client.py dosyasında bulunuyor. Yazılım, görünür bir pencere olmadan pythonw.exe aracılığıyla çalıştırılıyor. Ardından saldırganın altyapısına 443 numaralı port üzerinden TLS ile bağlanıyor ve bağlantıyı bir WebSocket kanalına dönüştürüyor.
Bu kanal, SOCKS5 yöntemiyle rastgele TCP bağlantılarının aktarılmasına olanak tanıyor. Böylece bulaşmış cihaz, kurum ağı üzerinden görülebilen diğer sistemlere erişmek için kullanılabilecek bir geçiş noktasına dönüşüyor. Kampanya ayrıca bir metin dosyasını izleyen bir PowerShell döngüsü çalıştırıyor; bu döngü dosyaya yazılan komutları yürütüyor ve sonuçları tünel üzerinden okunabilecek başka bir dosyaya kaydediyor.
Bu durum savunma ekipleri için ne anlama geliyor?
Microsoft, analiz edilen zincirde ayrıcalık yükseltme, veri hırsızlığı veya fidye yazılımı dağıtımı gözlemlediğini doğrulamıyor. Ancak şirket, ters tünelin varlığının etkilenen cihazın ağ içinde olası bir pivot noktası olarak ele alınması gerektiği anlamına geldiği konusunda uyarıyor. Bu nedenle yanal hareket ve kimlik bilgilerinin olası şekilde açığa çıkması incelenmeli; cihazın erişebildiği kimlik bilgilerinin, cihaz etki alanına katılmışsa alan yöneticisi hesapları da dahil olmak üzere, değiştirilmesine öncelik verilmeli.
Microsoft, sıradan kullanıcılar için PowerShell, Windows Terminal ve Run iletişim kutusuna erişimin kısıtlanmasını, PowerShell Script Block Logging özelliğinin etkinleştirilmesini, standart dışı yollardan çalıştırılan LockScreenContentServer.exe dosyasının izlenmesini ve kullanıcıların CAPTCHA sayfalarının talep ettiği komutları yapıştırmamaları konusunda eğitilmesini öneriyor. Şirket ayrıca yan yüklemeyi, görüntülerden yük çıkarılmasını, client.py dosyasının çalıştırılmasını ve kampanyayla ilişkili alan adlarına yapılan bağlantıları tespit etmek için Advanced Hunting sorgularının yanı sıra ilk erişim, yürütme, kalıcılık, keşif ve komuta-kontrol ile ilgili MITRE ATT&CK kurallarını da listeledi.