
Microsoft Threat Intelligence, 28 Ağustos 2026 tarihli güvenlik blogunda TerminalFix adlı kampanyayı yazdı. BleepingComputer 31 Ağustos’ta özetledi. TerminalFix, ClickFix ailesinin bir çeşidi; birden fazla sektördeki kuruluşları hedefliyor. Ele geçirilmiş sitelerde sahte Cloudflare Turnstile katmanı gösteriliyor; kullanıcıya panoya kopyalanan içeriği Windows Terminal veya PowerShell’e yapıştırması söyleniyor (Win+R diyaloğu değil). Bu, Cloudflare’in ihlali değil; tuzak Cloudflare doğrulamasını taklit ediyor.
Microsoft’a göre zincirde imzalı LockScreenContentServer.exe ile kötü amaçlı dui70.dll yan yüklemesi (sideload) kullanılıyor; paket C:\ProgramData altına açılıyor. Kalıcılık için HKCU Run anahtarı ve her 60 dakikada bir zamanlanmış görev kuruluyor. Yükler saldırgan alanlarından gelen PNG piksellerine gizleniyor (steganografi); üç görüntü, DLL parçalı. Keşif adımları arasında etki alanı güvenleri, etki alanı yöneticileri, AD kullanıcıları ve DC/veritabanı/yedek/geçit/posta hedeflerine ping taraması sayılıyor. İngilizce, İspanyolca ve Almanca yerel ayar varyantları görülmüş.
Özel Python ters tünel istemcisi (client.py) pythonw.exe üzerinden gitnow.dev:443 adresine WebSocket ile bağlanıyor; SOCKS tarzı TCP vekil davranışı. Microsoft, incelenen zincirde eller-klavyede sonraki aşamayı (yetki yükseltme, fidye yazılımı) gözlemlemediğini yazıyor; tünelin bunları olanaklı kılabileceği uyarısı var. İsimli mağdur kurum ve CVE yok.
Teyit edilen: Microsoft’un 28 Ağustos TerminalFix yazısı, sahte Cloudflare tuzak yüzeyi, Windows Terminal/PowerShell yapıştırma yolu, adlandırılmış dosyalar (LockScreenContentServer.exe, dui70.dll, client.py), C2 alanı gitnow.dev:443 ve eller-klavyede sonraki aşamanın izlenmediği. Teyit edilmeyen: isimli kurban, CVE, Türkiye’ye özel mağdur listesi. Bu haber sömürü adımı, yapıştırılacak komut veya avcılık sorgusu yayımlamaz.
Kaynaklar
Sık sorulan sorular
ClickFix’ten farkı ne?
TerminalFix, ClickFix varyantı. Klasik ClickFix çoğu zaman Win+R diyaloğuna yapıştırmayı isterken Microsoft, bu kampanyada Windows Terminal veya PowerShell’e yapıştırma tuzağını yazıyor; sahte Cloudflare Turnstile katmanı kullanılıyor.
Microsoft eller klavyede sonraki aşamayı gördü mü?
Hayır. İncelenen zincirde yetki yükseltme veya fidye yazılımı gibi eller-klavyede devam izlenmedi; ters tünelin bunları olanaklı kılabileceği uyarısı yapıldı.
Ters tünel nereye gidiyor?
Microsoft’a göre özel Python istemcisi (client.py) pythonw.exe ile gitnow.dev:443 üzerinde WebSocket ters tünel kuruyor; SOCKS tarzı TCP vekil. Komut veya sömürü adımı yayımlanmıyor.
Yama veya CVE var mı?
Bu kampanya bir ürün CVE’si değil; sosyal mühendislik + yan yükleme + ters tünel. Microsoft yazısında CVE numarası yok. Savunma: kullanıcıların Terminal/PowerShell’e bilinmeyen yapıştırmayı reddetmesi ve bilinen göstergelerin izlenmesi.
Türkiye’ye özel etki var mı?
Microsoft birden fazla sektörde kuruluşları hedeflediğini yazıyor; isimli mağdur kurum veya Türkiye’ye özel liste yok. Yerel ayar varyantları İngilizce, İspanyolca ve Almanca olarak anılmış.


