In Breve
- Cosa è la campagna TerminalFix?
- È una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona TerminalFix?
- Induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile e una DLL malevola.
- Quali rischi comporta TerminalFix?
- Consente agli attaccanti di accedere alla rete interna della vittima e di eseguire comandi.
Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che utilizzano overlay per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o direttamente in PowerShell.
A differenza di altre campagne, come le già note ClickFix, che si concentrano sul dialogo Esegui, TerminalFix punta a strumenti più avanzati come il Terminal o PowerShell. Questo cambiamento strategico aumenta la probabilità di esecuzione di script multilinea complessi, rendendo l’attacco più efficace.
Quando un utente esegue il comando fornito, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua il sideload della DLL, la quale installa un payload nascosto denominato client.py. Questo payload, scritto in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Questa connessione consente agli attaccanti di connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Anche se non è stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe permettere di identificare e raggiungere sistemi aggiuntivi.
Gli esperti di sicurezza consigliano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per eventuali movimenti laterali e l’esposizione di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta un serio rischio per la sicurezza degli utenti di Windows. È imperativo che gli utenti siano consapevoli di queste minacce e adottino misure preventive per proteggere i propri sistemi e dati.

