📑 Daftar Isi

Ilustrasi konsep keamanan siber dengan perlindungan data dan enkripsi jaringan

Microsoft Peringatkan Kampanye TerminalFix yang Eksploitasi CAPTCHA Palsu

Penulis:Nur Hamzah
Terbit:
Diperbarui:
⏱️3 menit membaca
Bagikan:
  • Microsoft memperingatkan kampanye TerminalFix yang mengeksploitasi situs web terkompromi dengan CAPTCHA Cloudflare palsu
  • Korban diminta menyalin dan menjalankan perintah PowerShell berbahaya di Windows Terminal atau PowerShell
  • Serangan mengirimkan file biner sah dan DLL berbahaya yang mengirimkan payload client.py
  • Implant Python membuat koneksi WebSocket terenkripsi dan memberikan akses SOCKS5 ke jaringan internal
  • Risiko utama: akses langsung ke jaringan internal, potensi pergerakan lateral, dan penyebaran ransomware
  • Organisasi disarankan memperlakukan perangkat terpengaruh sebagai titik pivot potensial
  • Microsoft tidak mengamati pergerakan lateral aktual namun mendesak kewaspadaan

Telset.id – Microsoft memperingatkan adanya kampanye berbahaya bernama TerminalFix yang mengeksploitasi situs web yang telah dikompromikan untuk menipu pengguna agar menginstal backdoor. Kampanye ini meniru teknik ClickFix klasik namun mengarahkan korban ke Windows Terminal atau PowerShell, bukan Run dialog. Ancaman ini berisiko memberikan akses langsung ke jaringan internal organisasi.

Para peneliti keamanan dari Microsoft mengungkapkan bahwa ketika pengguna mengunjungi situs web yang telah disusupi, mereka akan melihat overlay khusus yang memerintahkan untuk menyelesaikan verifikasi CAPTCHA Cloudflare palsu dengan menyalin dan menjalankan perintah PowerShell berbahaya. Microsoft menamai kampanye ini “TerminalFix” karena kemiripannya dengan serangan ClickFix yang sudah dikenal.

“Meskipun kampanye ClickFix tradisional mengarahkan korban ke dialog Run Windows, kampanye TerminalFix menerapkan teknik yang sama tetapi mengarahkan pengguna ke Windows Terminal atau PowerShell, meningkatkan kemungkinan skrip multi-baris yang kompleks berhasil dieksekusi,” jelas para peneliti.

Berbeda dengan kampanye ClickFix klasik yang biasanya mencoba mengirimkan infostealer sederhana, TerminalFix berupaya menyebarkan solusi yang lebih kompleks. Setelah menjalankan perintah di Terminal, korban akan menerima dua file: sebuah biner yang sah dan file DLL berbahaya. Biner tersebut akan memuat DLL berbahaya yang kemudian mengirimkan payload tersembunyi bernama “client.py”.

Concept art representing cybersecurity principles

Payload tersebut merupakan implant Python khusus yang membuat koneksi WebSocket terenkripsi kembali ke penyerang. Implant ini memberikan akses proxy bergaya SOCKS5 ke jaringan internal korban. Dengan kata lain, penyerang menyebarkan implant akses jarak jauh/jaringan tunneling yang dapat terhubung ke mesin internal, memeriksa domain controller, menjalankan perintah, mempertahankan akses setelah reboot, dan menggunakan mesin yang dikompromikan sebagai titik pivot untuk pergerakan lateral.

“Jenis intrusi ini sangat berbahaya karena memberikan penyerang akses langsung ke jaringan internal organisasi melalui terowongan terbalik,” ungkap Microsoft. “Kemampuan pengintaian dan terowongan terbalik yang diamati dapat memungkinkan penyerang untuk mengidentifikasi dan menjangkau sistem tambahan dari host yang dikompromikan.”

Risiko Pergerakan Lateral dan Dampaknya bagi Organisasi

Microsoft tidak mengamati penyerang yang benar-benar melakukan pergerakan lateral, sehingga sulit untuk memastikan apa yang mereka gunakan untuk akses tersebut. Namun, para peneliti mendesak kewaspadaan: “Organisasi harus memperlakukan perangkat yang terpengaruh sebagai titik pivot jaringan potensial dan menyelidiki pergerakan lateral serta paparan kredensial.”

Pada fase hands-on-keyboard yang biasanya mengikuti, penyerang memanfaatkan akses ini untuk meningkatkan hak istimewa, menonaktifkan kontrol keamanan, mengeksfiltrasi data sensitif, dan menyebarkan ransomware di seluruh organisasi. Ini menunjukkan bahwa dampak dari kampanye TerminalFix bisa jauh lebih luas daripada sekadar pencurian data sederhana.

Malware attack virus alert, malicious software infection, cyber security awareness training to protect business

Kampanye ini menjadi pengingat bahwa teknik serangan terus berevolusi. Sebelumnya, malware ClickFix telah terbukti efektif menipu pengguna dengan berbagai kedok, termasuk tampilan update Windows palsu. Kini TerminalFix membawa pendekatan serupa ke tingkat yang lebih berbahaya dengan menargetkan Windows Terminal dan PowerShell.

Para ahli keamanan menekankan pentingnya kewaspadaan terhadap verifikasi CAPTCHA yang tidak biasa. Pengguna yang diminta menyalin dan menjalankan perintah di Terminal atau PowerShell sebagai bagian dari “verifikasi” harus mencurigai hal tersebut sebagai potensi serangan. Organisasi juga disarankan untuk memantau aktivitas jaringan yang mencurigakan dan membatasi hak akses pengguna untuk meminimalkan risiko.

Serangan ini juga menunjukkan bagaimana penyerang memanfaatkan situs web yang sah sebagai vektor serangan. Dengan mengkompromikan situs yang sudah memiliki reputasi baik, mereka dapat menjangkau korban yang lebih luas tanpa perlu membangun infrastruktur phishing dari nol. Ini membuat deteksi menjadi lebih sulit karena korban mungkin tidak mencurigai situs yang biasa mereka kunjungi.

Cybersecurity ensures data protection on internet. Data encryption, firewall, encrypted network, VPN, secure access and authentication defend against malware, hacking, cyber crime and digital threat

Bagi organisasi, langkah mitigasi yang disarankan mencakup pembatasan eksekusi skrip di lingkungan pengguna, penerapan kebijakan Application Control, dan pemantauan aktif untuk koneksi WebSocket yang tidak biasa. Pelatihan kesadaran keamanan juga menjadi kunci untuk membantu pengguna mengenali taktik rekayasa sosial yang digunakan dalam kampanye semacam ini.

Para peneliti keamanan juga menyoroti bahwa kemampuan reverse tunnel yang dimiliki implant ini membuatnya sangat berbahaya. Dengan koneksi terenkripsi kembali ke penyerang, aktivitas jahat menjadi lebih sulit dideteksi oleh solusi keamanan tradisional yang mungkin hanya memantau lalu lintas masuk.

Kampanye TerminalFix menegaskan bahwa ancaman siber terus berkembang dengan teknik yang semakin canggih. Organisasi perlu memperbarui strategi keamanan mereka secara berkala dan memastikan bahwa karyawan memahami risiko dari menjalankan perintah yang tidak dikenal di sistem mereka. [Set]

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.