In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona la campagna TerminalFix?
- Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware.
- Quali sono i rischi associati a TerminalFix?
- Può consentire agli attaccanti di accedere a reti interne, eseguire comandi e distribuire ransomware.
Una nuova campagna malevola, denominata TerminalFix, sta attirando l’attenzione degli esperti di sicurezza informatica. Questa minaccia sfrutta siti web compromessi con overlay che imitano il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell. A differenza delle precedenti campagne, come ClickFix, che si concentravano sul dialogo Esegui, TerminalFix si rivolge specificamente al Terminal o a PowerShell, aumentando così la probabilità di esecuzione di script multilinea complessi.
Quando un utente esegue il comando fornito, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, una volta avviato, effettua il sideload della DLL, che a sua volta installa un payload nascosto denominato client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Questa strategia consente agli attaccanti di connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire di identificare e raggiungere sistemi aggiuntivi.
Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete e di indagare per movimento laterale ed eventuale esposizione di credenziali. In una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware. È quindi fondamentale adottare misure preventive e monitorare costantemente le reti per rilevare attività sospette.

