Tecnologia

TerminalFix: la nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Una nuova campagna malevola, denominata TerminalFix, sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage attraverso tecniche ingannevoli.

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Qual è la tecnica utilizzata da TerminalFix?
Utilizza overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a eseguire comandi PowerShell.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono accedere alla rete interna della vittima, eseguire comandi e potenzialmente distribuire ransomware.

Una nuova campagna malevola, nota come TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi, presentando overlay che imitano il CAPTCHA di Cloudflare, per indurre gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

A differenza delle precedenti campagne ClickFix, che reindirizzavano gli utenti al dialogo Esegui, TerminalFix si concentra sul Terminal e su PowerShell. Questo cambiamento strategico aumenta la probabilità che gli utenti eseguano script multilinea complessi, facilitando l’installazione di malware.

Quando l’utente esegue il comando fornito, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto chiamato client.py. Questo payload, scritto in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo agli attaccanti un accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono collegarsi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata un’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso consente di identificare e raggiungere ulteriori sistemi vulnerabili.

Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali, poiché in una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in alcuni casi, distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica, evidenziando l’importanza di una vigilanza costante e di misure di protezione adeguate per gli utenti e le organizzazioni.

Tecnologia

redazione

Autore di ScenarioImpresa.

Tutti gli articoli

Apple Watch Series 12: Nuove Funzionalità per il Monitoraggio della Salute