Microsoft Threat Intelligence, TerminalFix kampanyası olarak izlenen gelişmiş bir tehdit faaliyetine ilişkin ayrıntılı bir analiz yayınladı. 28.08.2026 tarihinde yayınlanan bilgilendirme notu, kötü amaçlı aktörlerin sosyal mühendislik taktiklerini nasıl kullandığına, özellikle de kullanıcıları kandırarak hedef alınan kurumsal veya bireysel ortamlarda nihayetinde ters tünel (reverse tunnel) oluşturan çok aşamalı sızma işlemlerini başlatmalarını sağlayan sahte CAPTCHA istemlerini nasıl araç haline getirdiklerine ışık tutuyor.
TerminalFix Çok Aşamalı Sızma İşleminin Anatomisi
TerminalFix kampanyası, standart çevre savunmalarını atlatmak ve kurban uç noktalarında keyfi kod çalıştırmak için tasarlanmış, dikkatle kurgulanmış bir olaylar dizisine dayanıyor. Aldatıcı kullanıcı etkileşim vektörlerini gelişmiş kalıcılık ve yürütme teknikleriyle birleştiren tehdit aktörleri, ele geçirilen ağlar içinde güvenilir bir dayanak noktası oluşturuyor.
Microsoft analizinde tespit edilen temel teknik bileşenler ve taktikler şunlardır:
- Sahte CAPTCHA İstemleri: Kullanıcıları insan varlığını doğrulama bahanesiyle komut çalıştırmaya veya kötü amaçlı yükler indirmeye yönlendirmek için tasarlanmış sosyal mühendislik tuzakları.
- DLL Yan Yükleme (DLL Sideloading): Meşru uygulamaların kötü amaçlı dinamik bağlantı kitaplıklarını yüklemesiyle tehdit aktörlerinin gizlice kod çalıştırmasına ve güvenlik yazılımlarının tespitinden kaçmasına olanak tanıyan bir teknik.
- Ters Tünelleme (Reverse Tunneling): Ağ adresi çevirisini ve güvenlik duvarlarını atlayan, saldırganlara dahili kaynaklara kalıcı uzaktan erişim sağlayan giden bağlantıların kurulması.
- Tehdit İstihbaratı Tespitleri: Güvenlik operasyon merkezlerinin devam eden ihlalleri belirlemesine ve hafifletmesine yardımcı olmak için Microsoft tarafından sağlanan özel telemetri göstergeleri ve arama rehberliği.
Gelişen Sosyal Mühendislik Taktiklerine Karşı Savunma
Modern tehdit aktörleri; sahte doğrulama istekleri ve aldatıcı tarayıcı bildirimleri gibi geleneksel sosyal mühendisliği, DLL yan yükleme gibi teknik yürütme vektörleriyle giderek daha fazla harmanlıyor. TerminalFix kampanyası, kullanıcılar kötü amaçlı web öğeleriyle etkileşime girmeleri için başarılı bir şekilde manipüle edildiğinde güvenlik ekiplerinin karşılaştığı devam eden zorluğun altını çiziyor.
Kuruluşların, bu çok aşamalı faaliyetle ilişkili göstergeler için ortamlarını taramak amacıyla Microsoft Threat Intelligence tarafından sağlanan tespit imza imzalarını ve arama paketlerini incelemeleri tavsiye ediliyor. Anormal giden tünel bağlantılarının ve olağandışı DLL yükleme davranışının proaktif olarak izlenmesi, bu tür saldırıların yanal harekete ulaşmadan önce etkisiz hale getirilmesi açısından kritik önem taşımaya devam ediyor.
Kaynak: Orijinal Makale





