Tecnologie

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Immagine rappresentativa della minaccia informatica TerminalFix

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware dannoso.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono ottenere accesso alle reti interne, eseguire comandi e compromettere dati sensibili.

Una nuova e sofisticata campagna malevola, nota come TerminalFix, ha recentemente attirato l’attenzione degli esperti di sicurezza informatica. Questa minaccia sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso. A differenza delle precedenti campagne come ClickFix, che si concentravano sul dialogo Esegui, TerminalFix mira direttamente al Terminal o a PowerShell, aumentando così la probabilità di esecuzione di script multilinea complessi.

Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua il sideload della DLL, che a sua volta installa un payload nascosto denominato client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso consente di identificare e raggiungere sistemi aggiuntivi.

Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per movimento laterale e per eventuale esposizione di credenziali. Durante una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una seria minaccia per la sicurezza informatica, richiedendo un’attenzione particolare da parte di aziende e professionisti IT per proteggere le proprie reti da attacchi sempre più sofisticati.

Autore

redazione

Redazione di Nuova Innova.