TerminalFix: La Nuova Minaccia di Malware Attraverso Windows Terminal e PowerShell
In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Quali sono i rischi associati a TerminalFix?
- I rischi includono accesso non autorizzato a reti interne e potenziale esfiltrazione di dati sensibili.
- Come si diffonde il malware di TerminalFix?
- Il malware si diffonde attraverso comandi PowerShell copiati da siti web compromessi.
Una nuova campagna malevola, denominata TerminalFix, sta emergendo come una minaccia significativa nel panorama della sicurezza informatica. Questa campagna sfrutta siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.
A differenza delle precedenti campagne ClickFix, che reindirizzano gli utenti al dialogo Esegui, TerminalFix si concentra sul Terminal e su PowerShell. Questa strategia aumenta notevolmente la probabilità che gli utenti eseguano script multilinea complessi, facilitando così la diffusione del malware.
Quando il comando viene eseguito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile legittimo effettua il sideload della DLL, che a sua volta installa un payload nascosto chiamato client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Questa connessione consente agli attaccanti di accedere ad altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo i riavvii del sistema. Inoltre, la campagna TerminalFix permette di condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può rivelarsi estremamente efficace per identificare e raggiungere ulteriori sistemi vulnerabili.
Esperti di sicurezza informatica raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali, poiché in una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta una nuova frontiera nella distribuzione di malware, evidenziando l’importanza di una vigilanza continua e di misure di sicurezza adeguate per proteggere i sistemi informatici da minacce sempre più sofisticate.

Apple Watch Series 12: Nuove Funzionalità per il Monitoraggio della Salute