एक नया और खतरनाक 'ClickFix' वेरिएंट, जिसे 'TerminalFix' कहा जा रहा है, कॉर्पोरेट यूजर्स को धोखा देकर उनके सिस्टम में रिवर्स टनल बना रहा है, जिससे आंतरिक नेटवर्क पूरी तरह असुरक्षित हो गया है।
- हमलावर यूजर्स को नकली Cloudflare CAPTCHA के जरिए PowerShell में हानिकारक कोड पेस्ट करने के लिए उकसाते हैं।
- यह कैंपेन पहचान से बचने के लिए DLL साइडलोडिंग और स्टेग्नोग्राफी (PNG इमेज में कोड छिपाना) का उपयोग करता है।
- एक Python-आधारित रिवर्स-टनल C2 इम्प्लांट हमलावरों को कंपनी के आंतरिक नेटवर्क तक सीधी पहुंच देता है।
सोशल इंजीनियरिंग के क्षेत्र में एक चिंताजनक वृद्धि देखी गई है, जहां 'TerminalFix' नामक एक नए साइबर कैंपेन ने बड़े उद्यमों (Enterprises) को अपना निशाना बनाया है। यह कैंपेन 'ClickFix' मॉडल का एक उन्नत रूप है। इसमें पीड़ितों को ऐसी वेबसाइटों पर ले जाया जाता है जहां उन्हें बताया जाता है कि ब्राउज़र की समस्या या CAPTCHA एरर को ठीक करने के लिए उन्हें विंडोज टर्मिनल या PowerShell में एक कमांड पेस्ट करना होगा।
Microsoft के शोध के अनुसार, यह हमला एक नकली Cloudflare CAPTCHA ओवरले से शुरू होता है। सत्यापन पूरा करने के लिए, यूजर को एक कमांड कॉपी करने और उसे PowerShell में चलाने के लिए कहा जाता है। चूंकि आधुनिक विंडोज सिस्टम में टर्मिनल डिफ़ॉल्ट रूप से PowerShell खोलता है, इसलिए हमलावरों को जटिल और लंबे स्क्रिप्ट चलाने का मौका मिल जाता है, जो साधारण 'Run' डायलॉग बॉक्स में संभव नहीं होता।
हमले की कार्यप्रणाली (Attack Chain)
एक बार जब यूजर कमांड चला देता है, तो यह हमला एक बहु-चरणीय प्रक्रिया का पालन करता है। सबसे पहले, यह एक ZIP आर्काइव डाउनलोड करता है जिसमें DLL साइडलोडिंग के लिए एक दुर्भावनापूर्ण फाइल होती है। एंटीवायरस से बचने के लिए, हमलावर 'स्टेग्नोग्राफी' का उपयोग करते हैं, जिसमें खतरनाक पेलोड को साधारण दिखने वाली PNG छवियों के अंदर छिपाया जाता है।
यह कैंपेन रजिस्ट्री रन कीज़ और शेड्यूल्ड टास्क के माध्यम से सिस्टम में अपनी पकड़ मजबूत करता है। सबसे खतरनाक हिस्सा एक Python-आधारित रिवर्स-टनल C2 इम्प्लांट की तैनाती है। यह टूल एन्क्रिप्टेड वेबसॉकेट चैनल के माध्यम से TCP ट्रैफिक को टनल करता है, जिससे हमलावरों को संगठन के आंतरिक नेटवर्क का सीधा एक्सेस मिल जाता है।
यह क्यों महत्वपूर्ण है?
BozokMedia के विश्लेषण से पता चलता है कि साधारण डेटा चोरी से हटकर अब हमलावर 'रिवर्स-टनलिंग' की ओर बढ़ रहे हैं, जो कॉर्पोरेट जासूसी और रैनसमवेयर हमलों के लिए एक बड़ा खतरा है। एक बार नेटवर्क के अंदर प्रवेश करने के बाद, हमलावर सुरक्षा नियंत्रणों को अक्षम कर सकते हैं और संवेदनशील डेटा चोरी कर सकते हैं।
DLL साइडलोडिंग और निरंतर नेटवर्क एक्सेस का संयोजन TerminalFix कैंपेन को एंटरप्राइज वातावरण के लिए एक गंभीर खतरा बनाता है।
हालांकि, Proofpoint के वरिष्ठ शोधकर्ता टॉमी मदजर का मानना है कि टर्मिनल का उपयोग करना कोई नई बात नहीं है। उनका तर्क है कि यह हमला 'ClearFake' या 'ErrTraffic' जैसे पुराने समूहों के समान है। उनके अनुसार, असली खतरा तकनीकी उपकरण नहीं, बल्कि यूजर्स का अंधविश्वास है जो वेबसाइट पर दिए निर्देशों का पालन करते हैं।
| विशेषता | मानक ClickFix | TerminalFix वेरिएंट |
|---|---|---|
| निष्पादन बिंदु | विंडोज रन / टर्मिनल | मुख्यतः PowerShell |
| जटिलता | सरल डाउनलोडर | मल्टी-स्टेज DLL साइडलोडिंग |
| नेटवर्क प्रभाव | डेटा चोरी (Infostealer) | रिवर्स टनलिंग (पूर्ण एक्सेस) |
अक्सर पूछे जाने वाले प्रश्न
प्रश्न 1: मैं कैसे पहचानूं कि CAPTCHA नकली है?
कोई भी वैध CAPTCHA आपसे कभी भी टर्मिनल खोलने, कोड कॉपी करने या पहचान सत्यापित करने के लिए PowerShell कमांड चलाने के लिए नहीं कहेगा।
प्रश्न 2: क्या PowerShell को बंद करने से ये हमले रुक सकते हैं?
ग्रुप पॉलिसी के माध्यम से PowerShell को प्रतिबंधित करना मददगार है, लेकिन सबसे प्रभावी बचाव कर्मचारियों को शिक्षित करना और संदिग्ध डोमेन को ब्लॉक करना है।