In Breve
- Cos'è la campagna TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona TerminalFix?
- Induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile legittimo e una DLL malevola.
- Quali sono i rischi associati a TerminalFix?
- Gli attaccanti possono accedere a reti interne, eseguire comandi e rubare dati sensibili.
Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di cybersecurity per il suo approccio innovativo e insidioso. Utilizzando siti web compromessi, questa campagna sfrutta overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.
A differenza delle precedenti campagne, come quelle denominate ClickFix, che si concentrano sul dialogo Esegui, TerminalFix si rivolge specificamente al Terminal o a PowerShell. Questo cambiamento strategico aumenta la probabilità che gli utenti eseguano script multilinea complessi, facilitando così l’installazione del malware.
Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, infatti, effettua il sideload della DLL, la quale installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Grazie a questa connessione, gli attaccanti possono accedere ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire agli aggressori di identificare e raggiungere sistemi aggiuntivi.
Gli esperti raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su possibili movimenti laterali ed eventuali esposizioni di credenziali. Durante una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica, evidenziando l’importanza di una vigilanza costante e di misure di protezione adeguate per prevenire attacchi futuri.

