In Breve
- Cosa è la campagna TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona l'attacco di TerminalFix?
- L'attacco induce gli utenti a copiare comandi PowerShell, scaricando un eseguibile e una DLL malevola.
- Quali sono i rischi associati a TerminalFix?
- Gli attaccanti possono eseguire comandi, mantenere l'accesso e condurre attività di ricognizione sui sistemi interni.
Una nuova campagna malevola, denominata TerminalFix, sta attirando l’attenzione degli esperti di sicurezza informatica. Questo attacco sfrutta siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.
A differenza delle precedenti campagne, come ClickFix, che si concentravano sull’interazione con il dialogo Esegui, TerminalFix mira specificamente al Terminal o a PowerShell. Questa strategia aumenta significativamente la probabilità che gli utenti eseguano script multilinea complessi, rendendo l’attacco più efficace.
Quando un comando viene eseguito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideloading della DLL, che installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Questa vulnerabilità consente agli attaccanti di connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può facilitare l’identificazione e l’accesso a sistemi aggiuntivi.
Gli esperti raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per eventuali movimenti laterali e l’esposizione di credenziali. Durante una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta una minaccia seria e sofisticata per la sicurezza informatica. È essenziale che gli utenti e le organizzazioni adottino misure preventive per proteggere i propri sistemi e dati.
