In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona TerminalFix?
- Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
- Quali sono i rischi associati a TerminalFix?
- Può consentire agli attaccanti di accedere a reti interne, eseguire comandi e rubare dati sensibili.
Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.
A differenza delle precedenti campagne come ClickFix, che reindirizzavano gli utenti al dialogo Esegui, TerminalFix si concentra sul Terminal e su PowerShell, aumentando così la probabilità che gli utenti eseguano script multilinea complessi. Una volta eseguito il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto noto come client.py.
Il payload rappresenta un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima. Questo meccanismo consente agli attaccanti di connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio.
Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe permettere di identificare e raggiungere sistemi aggiuntivi. Gli esperti raccomandano di considerare i dispositivi compromessi come potenziali pivot di rete e di indagare per eventuali movimenti laterali e esposizione di credenziali. In una fase di attacco hands-on-keyboard, gli aggressori possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta una nuova e significativa minaccia per la sicurezza informatica. È fondamentale che le organizzazioni adottino misure preventive per proteggere le proprie reti e i propri dati da questo tipo di attacchi.
