In Breve
- Cos'è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona l'attacco di TerminalFix?
- L'attacco induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile legittimo e una DLL malevola.
- Quali sono i rischi associati a TerminalFix?
- Gli attaccanti possono mantenere l'accesso alla rete interna, eseguire comandi e rubare dati sensibili.
Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Sfruttando siti web compromessi, TerminalFix utilizza overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.
A differenza delle precedenti campagne, come ClickFix, che si concentrano sul dialogo Esegui, TerminalFix si rivolge specificamente al Terminal o a PowerShell. Questo cambiamento strategico aumenta la probabilità che gli utenti eseguano script multilinea complessi, rendendo l’attacco più efficace.
Quando il comando viene eseguito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua un sideload della DLL, che installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo i riavvii. Inoltre, possono condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire di identificare e raggiungere ulteriori sistemi vulnerabili.
Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete e di indagare per eventuali movimenti laterali e esposizione di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono infatti scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
Con l’aumento delle minacce informatiche come TerminalFix, è fondamentale che le organizzazioni adottino misure proattive per proteggere le proprie infrastrutture e garantire la sicurezza dei dati.

