Innovazione e tecnologie

TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

Immagine rappresentativa della minaccia malware TerminalFix

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona la campagna TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono accedere a sistemi interni, eseguire comandi e distribuire ransomware.

Una nuova e sofisticata campagna malevola, denominata TerminalFix, sta emergendo nel panorama della sicurezza informatica, sfruttando vulnerabilità nei sistemi Windows per distribuire malware multi-stage. Questa campagna si distingue per l’uso di siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

A differenza delle precedenti campagne, come quelle denominate ClickFix, che si concentrano sul dialogo Esegui, TerminalFix mira direttamente al Terminal o a PowerShell. Questo approccio aumenta significativamente la probabilità di esecuzione di script complessi, che possono avere conseguenze devastanti per la sicurezza dei sistemi colpiti.

Quando un utente esegue il comando fornito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo un accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono accedere ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non siano state osservate operazioni di movimento laterale effettive, la combinazione di ricognizione e tunnel inverso consente di identificare e raggiungere sistemi aggiuntivi, aumentando il rischio di attacchi futuri.

Gli esperti di sicurezza informatica raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su possibili movimenti laterali e sull’esposizione di credenziali, poiché durante una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.

In un contesto in cui le minacce informatiche sono in continua evoluzione, è essenziale che le organizzazioni adottino misure preventive e di monitoraggio per proteggere le proprie reti e i propri dati. La campagna TerminalFix rappresenta un chiaro avvertimento sulla necessità di una vigilanza costante e di una preparazione adeguata per affrontare le nuove sfide della cybersecurity.

redazione

Autore di Scenario Innovazione.

Tutti gli articoli →