Teconologia

TerminalFix: La Nuova Minaccia di Malware Attraverso Windows Terminal e PowerShell

Scopri come la campagna malevola TerminalFix sfrutta Windows Terminal e PowerShell per distribuire malware complesso.
di
Immagine rappresentativa della minaccia informatica TerminalFix

In Breve

Cos'è la campagna TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona TerminalFix?
Induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile legittimo e una DLL malevola.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono accedere a reti interne, eseguire comandi e rubare dati sensibili.

Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di cybersecurity per il suo approccio innovativo e insidioso. Utilizzando siti web compromessi, questa campagna sfrutta overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.

A differenza delle precedenti campagne, come quelle denominate ClickFix, che si concentrano sul dialogo Esegui, TerminalFix si rivolge specificamente al Terminal o a PowerShell. Questo cambiamento strategico aumenta la probabilità che gli utenti eseguano script multilinea complessi, facilitando così l’installazione del malware.

Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, infatti, effettua il sideload della DLL, la quale installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono accedere ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire agli aggressori di identificare e raggiungere sistemi aggiuntivi.

Gli esperti raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su possibili movimenti laterali ed eventuali esposizioni di credenziali. Durante una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica, evidenziando l’importanza di una vigilanza costante e di misure di protezione adeguate per prevenire attacchi futuri.

Categorie: Teconologia
Tag: , , , , ,