In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware.
- Come funziona l'attacco di TerminalFix?
- L'attacco utilizza siti compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware.
- Quali sono i rischi associati a TerminalFix?
- Gli attaccanti possono accedere a reti interne, eseguire comandi e compromettere dati sensibili.
Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e insidioso. Questa campagna sfrutta siti web compromessi, utilizzando overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o direttamente in PowerShell.
A differenza delle precedenti campagne, come ClickFix, che si concentrano sul dialogo Esegui, TerminalFix mira a Windows Terminal e PowerShell. Questa strategia aumenta la probabilità di esecuzione di script multilinea complessi, rendendo l’attacco più efficace.
Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, infatti, effettua il sideload della DLL, che a sua volta installa un payload nascosto denominato client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.
Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire di identificare e raggiungere sistemi aggiuntivi.
Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per eventuali movimenti laterali e possibili esposizioni di credenziali. In una fase di attacco hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.
In conclusione, la campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica. È essenziale che gli utenti e le organizzazioni siano consapevoli di queste tecniche e adottino misure preventive per proteggere i propri sistemi.
