साइबर अपराधियों ने 'TerminalFix' नामक एक नए खतरे का उपयोग करना शुरू किया है, जो नकली Cloudflare CAPTCHA के जरिए विंडोज टर्मिनल में घातक कमांड्स रन करवाकर आंतरिक नेटवर्क तक पहुंच बना लेता है।
- नकली Cloudflare CAPTCHA का उपयोग करके उपयोगकर्ताओं को PowerShell कमांड चलाने के लिए उकसाया जाता है।
- यह हमला केवल डेटा चोरी नहीं करता, बल्कि पूरे आंतरिक नेटवर्क के लिए एक 'रिवर्स टनल' बनाता है।
- स्टेग्नोग्राफी (Steganography) तकनीक का उपयोग करके इमेज फाइलों के भीतर घातक कोड छिपाया गया है।
माइक्रोसॉफ्ट के सुरक्षा शोधकर्ताओं ने हाल ही में TerminalFix नामक एक परिष्कृत साइबर हमले का खुलासा किया है। यह हमला 'ClickFix' वेरिएंट का एक हिस्सा है, लेकिन यह सामान्य इन्फोस्टीलर्स से कहीं अधिक खतरनाक है। जहां अधिकांश हमले केवल पासवर्ड चुराने तक सीमित होते हैं, वहीं TerminalFix का मुख्य उद्देश्य पीड़ित के आंतरिक नेटवर्क में एक स्थायी रास्ता (Reverse Tunnel) बनाना है।
इस हमले की शुरुआत एक बहुत ही साधारण लेकिन चालाकी भरे तरीके से होती है। जब कोई उपयोगकर्ता किसी समझौता किए गए (compromised) वेबसाइट पर जाता है, तो उसे एक नकली Cloudflare CAPTCHA प्रॉम्प्ट दिखाई देता है। यह प्रॉम्प्ट उपयोगकर्ता को यह विश्वास दिलाता है कि सत्यापन प्रक्रिया पूरी करने के लिए उन्हें एक विशिष्ट PowerShell कमांड को कॉपी और पेस्ट करके विंडोज टर्मिनल में चलाना होगा। जैसे ही उपयोगकर्ता ऐसा करता है, वह अनजाने में अपने सिस्टम का नियंत्रण हमलावरों को सौंप देता है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल एक व्यक्तिगत कंप्यूटर को प्रभावित नहीं करता, बल्कि इसे एक 'नेटवर्क पिवट' (Network Pivot) के रूप में इस्तेमाल किया जाता है। एक बार जब हमलावर सिस्टम में प्रवेश कर लेते हैं, तो वे डोमेन कंट्रोलर, डेटाबेस और बैकअप सर्वर की पहचान करते हैं। इसका मतलब है कि एक छोटे से क्लिक से पूरी कंपनी का संवेदनशील डेटा और बुनियादी ढांचा खतरे में पड़ सकता है।
"TerminalFix का उपयोग करके हमलावर सुरक्षा उपकरणों को निष्क्रिय कर सकते हैं और रैनसमवेयर तैनात करने के लिए एक सुरक्षित गलियारा बना सकते हैं, जिससे यह एक उच्च-स्तरीय कॉर्पोरेट खतरे में बदल जाता है।"
तकनीकी स्तर पर, यह हमला बेहद जटिल है। यह एक ZIP आर्काइव डाउनलोड करता है जिसमें एक वैध हस्ताक्षरित निष्पादन योग्य (signed executable) और एक दुर्भावनापूर्ण DLL फ़ाइल होती है। इसके बाद, हमलावर स्टेग्नोग्राफी का उपयोग करते हैं, जहाँ तीन PNG छवियों के पिक्सेल डेटा में कोड के टुकड़ों को छिपाया जाता है। यह तरीका पारंपरिक एंटी-वायरस और सुरक्षा सॉफ्टवेयर को चकमा देने के लिए अपनाया गया है।
सबसे खतरनाक हिस्सा एक कस्टम Python रिवर्स-टनल मॉड्यूल है। यह मॉड्यूल एक एन्क्रिप्टेड WebSocket के माध्यम से बाहरी सर्वर (gitnow[.]dev:443) से जुड़ता है। यह हमलावरों को पीड़ित के आंतरिक आईपी पते और पोर्ट्स तक पहुंचने की अनुमति देता है, जिससे वे नेटवर्क के अंदर स्वतंत्र रूप से घूम सकते हैं (Lateral Movement) और विशेषाधिकार प्राप्त कर सकते हैं (Privilege Escalation)।
Frequently Asked Questions
प्रश्न 1: मैं TerminalFix हमले से कैसे बच सकता हूँ?
उत्तर: कभी भी किसी वेबसाइट के कहने पर अपने विंडोज टर्मिनल या PowerShell में कोई अज्ञात कमांड कॉपी-पेस्ट न करें, भले ही वह CAPTCHA सत्यापन जैसा क्यों न लगे।
प्रश्न 2: यदि मेरा सिस्टम संक्रमित हो गया है तो क्या करें?
उत्तर: तुरंत अपने नेटवर्क एडमिनिस्ट्रेटर को सूचित करें, डोमेन एडमिन क्रेडेंशियल्स को बदलें और सिस्टम में किसी भी असामान्य लेटरल मूवमेंट की जांच करें।