deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Microsoft, sahte CAPTCHA, PNG steganografisi ve WebSocket tünelleri kullanan TerminalFix saldırıları konusunda uyarıyor

Microsoft'a göre TerminalFix kullanıcıları sahte bir CAPTCHA'nın kopyaladığı PowerShell komutunu yaptırmaya ikna ediyor, ardından yükünü PNG görüntülerinde saklıyor ve iç ağlara doğru TLS WebSocket tabanlı bir geri tünel kuruyor.

Microsoft, sahte CAPTCHA, PNG steganografisi ve WebSocket tünelleri kullanan TerminalFix saldırıları konusunda uyarıyor

Zincir sahte bir doğrulama istemiyle başlıyor

Microsoft, bir dev.to yazısında özetlenen BleepingComputer raporuna göre TerminalFix adlı saldırı kampanyası konusunda uyarıyor. Zincir, Cloudflare'in Turnstile doğrulamasını taklit eden bir sayfa gösteren ele geçirilmiş web sitelerinde başlıyor. Ziyaretçi bir bulmaca çözmek yerine Windows Terminal veya PowerShell açıp bir "doğrulama" komutu yapıştırması gerektiği söyleniyor. Bu noktada site zaten panoya kötü niyetli PowerShell kodunu yerleştirmiş durumdadır; böylece kullanıcı saldırganın scriptini kendisi çalıştırmış olur.

ZIP indirme, batch script ve DLL side-loading

Yapıştırılıp çalıştırıldığında komut bir ZIP arşivi indiriyor, arşivi C:\ProgramData içine açıyor ve 1.bat adlı bir batch dosyasını çalıştırıyor. Arşiv, meşru bir Windows çalıştırılabilir dosyası olan LockScreenContentServer.exe'nin bir kopyasını ve yanında kötü niyetli bir dui70.dll içeriyor. Çalıştırılabilir dosya başlatıldığında düşman DLL'i kendi klasöründen yüklüyor — bu, yükün güvenilen bir binary altında çalışmasına izin veren ders kitabı niteliğinde bir DLL side-loading kurulumudur. ZIP'i ve ilgili artefaktları çeken trafik, bestsocialmedianewspapper.com ve offlineupdater.com dahil dağıtım alan adlarına giderken gözlemlenmiştir.

PNG piksellerinde gizlenen yükler

Zincirin en ayırt edici hilesi steganografi. Rapora göre PowerShell, çalıştırılabilir dosyayı ve bölünmüş bir DLL'i üç PNG görüntüsünün RGBA piksel değerlerinden yeniden oluşturuyor ve ardından özgün resimleri siliyor. Kötü niyetli bileşenler sıradan görünümlü resimler olarak seyahat ettiğinden, çalıştırılabilir dosya veya arşiv yakalamaya ayarlanmış içerik denetimi onları tamamen gözden kaçırabilir. PNG yükleme trafiği bu aşamanın gözlemlenebilir belirtilerinden biridir.

Kalıcılık ve domain keşfi

TerminalFix ardından köprübaşını sağlamlaştırıyor. HKCU altında bir Run anahtarı oluşturuyor, 60 dakikada bir tetiklenen bir zamanlanmış görev kaydediyor ve kötü yazılım klasörünü gizli ve sistem olarak işaretliyor. Ardından Active Directory ortamını enumerate ediyor — domain trust'ları, Domain Admins üyeliği, kullanıcı açıklama alanları ve sunucu adları — ve komut yürütme tetikleyicisi olarak kullanılabilecek bir dosya izleme döngüsü kuruyor.

İç ağa Python tabanlı geri tünel

Bulaşan bilgisayarı bir köprüye dönüştürmek için zincir bir Python runtime'ı ve client.py adlı bir script kuruyor. pythonw.exe üzerinden başlatılan client.py, harici bir komut kontrol sunucusundan iç hedeflere gidecek rastgele TCP bağlantılarını, 443 portunda gitnow.dev'e yapılan tek bir TLS WebSocket bağlantısı üzerinden çoklayarak aktarıyor. Ele geçirilen uç nokta fiilen bir pivot haline geliyor: çevre dışındaki bir saldırgan iç sistemlere erişirken trafik tek bir hosta yapılan sıradan şifreli web erişimi gibi görünüyor.

Microsoft'un analizi, incelenen zincirlerde ayrıcalık yükseltme, güvenlik araçlarını devre dışı bırakma, veri sızdırma veya fidye yazılımı gibi sonraki aşamaları gözlemlememiş olması açısından kayda değer — oysa tünel bunlara açıkça zemin hazırlıyor.

Tespit ve sağlamlaştırma

Rapor, savunmacıların avlayabileceği somut göstergeler listeliyor: LockScreenContentServer.exe'nin normal SystemApps konumu dışında çalışması; dui70.dll'in aynı klasörde bulunması; C:\ProgramData altında rastgele adlandırılmış dizinler; PNG yükleme istekleri; yeni Run anahtarları ve zamanlanmış görevler; program klasörlerine uygulanan gizli dosya öznitelikleri; ve client.py'yi çağıran pythonw.exe. Tarayıcı etkinliğini bir PowerShell sürecinin başlatılması, ZIP çıkarma, DLL yüklemeleri, registry değişiklikleri ve son bir WebSocket bağlantısıyla ilişkilendirmek zincirin tamamını yeniden yapılandırır.

Önerilen önlemler arasında PowerShell Script Block Logging ve Constrained Language Mode'un etkinleştirilmesi, standart olmayan yollardan ve bilinmeyen DLL'lerden yürütmeyi engellemek için uygulama denetiminin uygulanması, bilinen C2 altyapısının ve şüpheli WebSocket trafiğinin engellenmesi ve doğrulanmış herhangi bir uç noktanın aktif bir pivot olarak ele alınarak izole edilmesi yer alıyor. En basit kontrol ise kullanıcı farkındalığıdır: meşru hiçbir CAPTCHA sizden terminale komut yapıştırmanızı asla istemez.

Neden önemli

TerminalFix, her biri yaygın bir savunma katmanını alt eden teknikleri üst üste yığdığı için önemli. Web tabanlı sosyal mühendislik e-posta güvenliğini tamamen atlatıyor; PNG steganografisi içerik denetiminden sıyrılıyor; imzalı bir binary'nin kötüye kullanılması saf güven kontrollerini zayıflatıyor; ve TLS WebSocket tüneli çok hedefli iç ağ erişimini sıradan HTTPS görünümlü trafiğin içine gizliyor. Ayrıca sahte CAPTCHA yemlerinin pano hırsızlığı yeniliklerinden tam ağ pivotlamasına evrildiğini gösteriyor. Her aşama artefakt bırakıyor — ama yalnızca PowerShell günlükleme, image-load olayları, zamanlanmış görev ve registry izleme ile proxy görünürlüğü zaten açıkken; bu zincirin sömürmeye dayandığı boşluklar da tam olarak bunlar.

  • #security
  • #malware
  • #powershell
  • #windows
  • #active-directory

İlgili yazılar