Innovazione

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Immagine rappresentativa della minaccia informatica TerminalFix

In Breve

Cos'è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona l'attacco di TerminalFix?
L'attacco induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile legittimo e una DLL malevola.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono mantenere l'accesso ai sistemi compromessi, eseguire comandi e potenzialmente esfiltrare dati sensibili.

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Una nuova campagna malevola, denominata TerminalFix, sta emergendo nel panorama della sicurezza informatica. Questa campagna sfrutta siti web compromessi con overlay che imitano il CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

Meccanismo di attacco

A differenza delle precedenti campagne, come ClickFix, che indirizzano gli utenti al dialogo Esegui, TerminalFix si concentra sull’esecuzione di script multilinea complessi direttamente nel Terminal o in PowerShell. Quando gli utenti eseguono il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua il sideload della DLL, la quale installa un payload nascosto chiamato client.py.

Funzionamento del payload

Il payload client.py è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima. Questo consente agli attaccanti di:

  • Connettersi ad altri sistemi interni.
  • Eseguire comandi a distanza.
  • Mantenere l’accesso anche dopo i riavvii del sistema.
  • Condurre attività di ricognizione sui controller di dominio.

Rischi e raccomandazioni

Nonostante non siano state osservate evidenze di movimento laterale effettivo, la combinazione di ricognizione e tunnel inverso potrebbe consentire agli attaccanti di identificare e raggiungere ulteriori sistemi vulnerabili. Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete e di condurre indagini per rilevare eventuali movimenti laterali e esposizione di credenziali.

In situazioni in cui gli attaccanti hanno accesso diretto, possono:

  • Scalare privilegi.
  • Disabilitare controlli di sicurezza.
  • Esfiltrare dati sensibili.
  • Distribuire ransomware.

Conclusione

La campagna TerminalFix rappresenta una seria minaccia per la sicurezza informatica, in particolare per le reti aziendali. È fondamentale che le organizzazioni adottino misure preventive per proteggere i propri sistemi e dati da questo tipo di attacco.

Autore

redazione

Redazione AtlanteMercati.