Microsoft ha revelado detalles de TerminalFix, una nueva variante de ClickFix que utiliza CAPTCHAs falsos de Cloudflare para engañar a los usuarios y lograr que ejecuten comandos maliciosos en Windows Terminal o PowerShell. A diferencia de campañas ClickFix anteriores que dirigían a los usuarios al cuadro de diálogo “Ejecutar” de Windows, TerminalFix aprovecha Terminal o PowerShell para aumentar la probabilidad de éxito de la ejecución de scripts complejos y de varias líneas. Esta campaña está diseñada para comprometer a organizaciones en diversos sectores, usando sitios web comprometidos como punto de partida.
La cadena de ataque es un proceso sofisticado de varias etapas. Comienza cuando las víctimas desprevenidas son persuadidas a copiar y ejecutar un comando PowerShell. Este comando descarga un archivo ZIP que contiene un binario legítimo (“LockScreenContentServer.exe”) y una DLL maliciosa (“dui70.dll”), lo que facilita un ataque de DLL sideloading (secuestro de carga de DLL).
Una vez cargada, la DLL fraudulenta se encarga de extraer cargas útiles de siguiente etapa, a menudo ocultas mediante esteganografía (ocultación de información) dentro de imágenes PNG alojadas en dominios externos. También establece persistencia a través de claves de registro y tareas programadas, realiza un extenso reconocimiento de Active Directory (el servicio de directorio de Microsoft) (recopilando metadatos del sistema, descubriendo confianzas de dominio, enumerando administradores de dominio y buscando usuarios/computadoras), y finalmente despliega un implante C2 (comando y control) de túnel inverso basado en Python. Este “backdoor” (puerta trasera) permite a los atacantes tunelizar tráfico TCP arbitrario a su infraestructura de comando y control, e incluso acceder a cualquier host visible desde la red de la víctima. El ataque también implementa un bucle persistente de PowerShell para monitorear y ejecutar comandos recibidos.
Para mitigar esta amenaza, se recomienda restringir la ejecución de PowerShell y el cuadro de diálogo “Ejecutar” para usuarios estándar utilizando herramientas como AppLocker, Application Control para Windows o Directiva de grupo. Considere bloquear o auditar el cuadro de diálogo “Ejecutar” de Windows (Win+R) si no es esencial. Es crucial monitorear los indicadores de DLL sideloading, capacitar a los empleados para que reconozcan los ataques ClickFix y habilitar el registro de bloques de scripts de PowerShell para detectar y analizar comandos ofuscados o codificados.
Qué significa para tu empresa: Este tipo de intrusión es particularmente peligrosa porque proporciona a los atacantes acceso directo a la red interna de una organización a través del túnel inverso. La capacidad de reconocimiento y el túnel inverso observados permiten a un atacante identificar y alcanzar sistemas adicionales desde un host comprometido, lo que puede escalar privilegios, desactivar controles de seguridad, exfiltrar datos sensibles y desplegar ransomware. Combatir estas amenazas complejas requiere una protección de endpoints EDR/XDR robusta y un SOC con monitoreo 24/7 que pueda detectar comportamientos anómalos y responder rápidamente antes de que se cause un daño mayor.
Fuente original: The Hacker News — ver artículo →