Microsoft ha identificato TerminalFix, una variante di ClickFix che sfrutta falsi CAPTCHA Cloudflare per indurre gli utenti a eseguire comandi PowerShell dannosi, consentendo agli attaccanti di creare tunnel inversi verso le reti interne delle vittime.
Microsoft ha lanciato un nuovo allarme riguardo TerminalFix, una variante evoluta di ClickFix che utilizza falsi CAPTCHA Cloudflare su siti compromessi per convincere le vittime a eseguire comandi PowerShell dannosi tramite Windows Terminal. A differenza delle classiche campagne ClickFix, che spesso portano all'installazione di infostealer, TerminalFix adotta una catena d'infezione multi-stadio che permette agli attaccanti di ottenere un reverse tunnel all'interno della rete aziendale della vittima.
Come funziona l'attacco TerminalFix
L'attacco inizia con una schermata CAPTCHA fasulla che invita l'utente a incollare ed eseguire un comando PowerShell già copiato negli appunti, apparentemente come parte della verifica. Questo comando scarica un archivio ZIP contenente un eseguibile legittimo firmato e una DLL malevola, che decodifica e avvia un payload offuscato direttamente in memoria. Nella seconda fase, il malware utilizza la steganografia per nascondere file eseguibili e frammenti di DLL nei pixel di tre immagini PNG, scaricate dal server di comando e controllo (C2) e ricomposte sul disco locale.
Persistenza, ricognizione e reverse tunnel
Per mantenere la persistenza, TerminalFix crea una attività pianificata e una chiave Run nel Registro di sistema, configurate per l'esecuzione ogni ora. Durante l'attività, il malware effettua una ricognizione della rete, cercando controller di dominio, database, server di backup, gateway e sistemi di posta, raccogliendo informazioni di sistema e mappando Active Directory. Il cuore dell'attacco è un modulo Python personalizzato per il reverse tunnel, che si connette all'indirizzo gitnow[.]dev:443 tramite WebSocket cifrato e supporta proxy TCP arbitrari in stile SOCKS5. Questo consente agli attaccanti di raggiungere IP, host e porte interne accessibili dalla macchina compromessa.
Funzionalità avanzate e rischi per le aziende
Il reverse tunnel di TerminalFix permette anche il multiplexing di più connessioni su un unico WebSocket, la rotazione di User-Agent realistici, il keepalive e lo spegnimento remoto. In questo modo, il dispositivo infetto può diventare un punto di pivot per ulteriori movimenti laterali nella rete, con rischi di escalation dei privilegi, furto di credenziali, disattivazione di strumenti di sicurezza, esfiltrazione dati o distribuzione di ransomware.
Raccomandazioni di sicurezza e contesto
Microsoft consiglia di limitare e monitorare l'esecuzione di PowerShell, controllare l'uso di 'LockScreenContentServer.exe' fuori dal suo percorso standard e rafforzare la protezione di browser ed endpoint. In caso di compromissione, è fondamentale indagare su eventuali movimenti laterali e cambiare tutte le credenziali, inclusi gli account admin di dominio se accessibili dal sistema infetto. Il tema della sicurezza su Windows è stato recentemente al centro dell'attenzione anche per la vulnerabilità zero-day 'LegacyHive', risolta da Microsoft, come approfondito nell'analisi su una recente patch di sicurezza per Windows.